CVE-2026-8037

Progress LoadMaster — Progress LoadMaster Command Injection Vulnerability

Beschreibung

Eine Schwachstelle für die Fernausführung von beliebigen Befehlen (Remote Code Execution Vulnerability) durch Eingabeanalysefehler (OS Command Injection) im API der ADC-Produkte von Progress ermöglicht es einem nicht authentifizierten Angreifer, willkürliche Befehle auf dem LoadMaster-Gerät auszuführen, indem er mehrere unsanierte Eingaben in den Befehlsendpunkten ausnutzt.

Behebung & Mitigation

Warum sofort handeln?

Priorisierung

CVE-2026-8037 erhält CVSS 9.8 (AV:N/AC:L/PR:N/UI:N) und liegt im EPSS-99,9-Perzentil — das bedeutet, dass nahezu alle Exploit-Aktivität im gesamten CVE-Universum unterhalb dieses Wertes liegt. Die Schwachstelle erlaubt unauthentifizierte Remote Code Execution direkt auf der Netzwerk-Appliance, die typischerweise als vertrauenswürdiger Knotenpunkt zwischen Internet und internen Diensten positioniert ist; eine Kompromittierung ermöglicht vollständige Kontrolle über den Datenverkehr, Credential-Harvesting aus TLS-Termination und laterale Bewegung in interne Netzsegmente. Für NIS2-pflichtige Organisationen (KRITIS-Betreiber, wesentliche Einrichtungen) ist LoadMaster häufig Teil der kritischen Infrastruktur für Hochverfügbarkeit und Anwendungsbereitstellung — ein Ausfall oder eine Kompromittierung löst Meldepflichten nach Art. 23 NIS2-Richtlinie aus. Obwohl CISA kein bekanntes Ransomware-Kampagnen-Flag gesetzt hat, ist das Risiko einer Nachnutzung für Persistenz und Datenexfiltration aufgrund der Netzwerkposition der Appliance als hoch einzustufen; Patchen innerhalb von 24 Stunden ist für alle exponierten Instanzen zwingend.

Runbook · Schritt 1

Sofort-Response (0-24 h)

  • Patch einspielen (höchste Priorität): Progress hat für LoadMaster und die betroffenen ADC-Produkte einen Fix bereitgestellt. Betroffene Versionen: LoadMaster 7.2.54.18 sowie 7.2.55.0–7.2.63.2, Connection Manager for ObjectScale 7.2.63.2, ECS Connection Manager 7.2.63.2, MoveIt WAF 7.2.63.2. Patch-Version und Download-Link im aktuellen Progress-Vendor-Advisory nachschlagen und sofort einspielen.
  • Netzwerkisolation: Ist ein sofortiges Patchen nicht möglich, das LoadMaster-Management-Interface (API-Endpunkte, typischerweise TCP 443 und TCP 8443) durch Firewall-ACLs auf ausschließlich autorisierte Verwaltungs-IP-Adressen beschränken. Kein direkter Internetzugang zum Management-Interface.
  • Exponierte Appliances identifizieren: Asset-Inventar prüfen — alle LoadMaster-Instanzen (on-premises und Cloud-Deployments) erfassen, die über öffentliche IP-Adressen oder DMZ-Segmente erreichbar sind. Priorisierung nach Exposition.
  • Authentifizierungsprotokoll sichten: API-Zugriffslogs der letzten 30 Tage auf unauthentifizierte Anfragen an Command-Endpunkte (z. B. /access/, /loadmaster/) prüfen — Hinweise auf bereits stattgefundene Kompromittierung suchen.
  • Credentials rotieren: Alle administrativen Zugangsdaten (lokale Accounts, API-Keys, LDAP-Bind-Credentials) der betroffenen LoadMaster-Appliances unverzüglich rotieren, da bei erfolgreicher Ausnutzung vollständige OS-Kontrolle besteht.

Runbook · Schritt 2

Mitigation-Layer

  • Netzwerksegmentierung: Management-API-Ports (TCP 443, TCP 8443) per Perimeter-Firewall und internem VLAN-ACL auf dedizierte Jump-Hosts oder Management-VLANs beschränken. Kein direkter Zugriff aus Produktions- oder User-VLANs.
  • WAF/IPS-Regel: Eingehende HTTP-Anfragen auf bekannte Command-Injection-Muster in URL-Pfaden und POST-Bodies blockieren. Snort/Suricata-Signatur-Ansatz: alert http any any -> $LOADMASTER_IP any (msg:"CVE-2026-8037 CMD Injection attempt"; content:"/access/"; http_uri; pcre:"/[;&|$(){}]/U"; sid:20260001; rev:1;)`. Anpassen an tatsächliche API-Pfade gemäß Vendor-Advisory.
  • Least-Privilege für API-Zugriff: API-Zugriff auf LoadMaster auf benannte Service-Accounts mit MFA beschränken; anonymen/unauthentifizierten API-Zugriff auf Applikationsebene deaktivieren, sofern die Produktkonfiguration dies erlaubt.
  • Egress-Filterung: Ausgehende Verbindungen vom LoadMaster-Appliance-Subnetz auf notwendige Ziele (Update-Server, Syslog, NTP) beschränken — verhindert Reverse-Shell-Callbacks und C2-Kommunikation nach erfolgreicher Ausnutzung.
  • Integritätsprüfung: Datei-Integritätsmonitoring (FIM) auf kritischen Systempfaden der Appliance aktivieren, soweit die Plattform dies unterstützt. Konfigurationsdateien und Binaries auf unerwartete Änderungen überwachen.

Runbook · Schritt 3

Detection-Regeln

  • Web-Access-Log-Analyse: Unauthentifizierte HTTP-Anfragen (kein gültiges Session-Token / kein Authorization-Header) an API-Endpunkte mit Sonderzeichen im Pfad oder Body (; | & $ ( ) { } \``) — SPL-Ansatz: index=loadmaster_access status!=401 status!=403 uri_path="/access/*" | regex uri_query="[;&|$(){}`]"`.
  • Prozess-Anomalie auf Appliance (falls Syslog/auditd verfügbar): Unerwartete Kindprozesse des LoadMaster-API-Dienstes (z. B. sh, bash, curl, wget, python) — auditd-Regel: -a always,exit -F arch=b64 -S execve -F ppid=<lm_api_pid> -k cve_2026_8037.
  • Netzwerk-Telemetrie (Zeek/Suricata): Ausgehende Verbindungen vom LoadMaster-Subnetz auf unbekannte externe IPs, insbesondere auf ungewöhnliche Ports (z. B. TCP 4444, 1337, 8080) — Zeek-Notice auf conn.log mit orig_h im LoadMaster-CIDR und resp_p nicht in Whitelist.
  • Sysmon (falls Windows-basiertes Management-System betroffen): Sysmon EID 3 (Network Connection) von Prozessen, die nicht zur normalen LoadMaster-Verwaltungskommunikation gehören, auf externe Ziele — KQL: SysmonEvent | where EventID == 3 and InitiatingProcessName !in~ ("expected_mgmt_processes") and DestinationIPType == "Public".
  • SIEM-Korrelation: Mehrfache HTTP-4xx-Antworten von derselben Quell-IP innerhalb kurzer Zeit (Scanning/Fuzzing-Muster) gefolgt von einer HTTP-200-Antwort auf einen Command-Endpunkt — Schwellenwert: >20 Fehler in 60 Sekunden, dann Erfolg.

Metriken

Severity
critical
Aktiv ausgenutzt
aktiv ausgenutzt (KEV)
9.8
Quelle: nvd-v3
99.9 %
Kritisch — CVE liegt im obersten Fünftel aller heute bewerteten CVEs (Rang ≥ 80 %).
99.6 %
Hoch — Modell schätzt ≥ 50 % Chance auf reale Ausnutzung in 30 Tagen.
Veröffentlicht
2026-08-07 00:00 UTC
CWE-77

Weakness-Klassen (CWE)

  • CWE-77Class

    Improper Neutralization of Special Elements used in a Command ('Command Injection')

    The product constructs all or part of a command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended command when it is sent to a downstream component.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. Modified Analysis2026-08-10 20:19 UTC· nvd@nist.gov
    • CPE Configuration: OR *cpe:2.3:a:progress:connection_manager_for_objectscale:*:*:*:*:*:*:*:* versions up to (excluding) 7.2.63.2 *cpe:2.3:a:progress:ecs_connection_manager:*:*:*:*:*:*:*:* versions up to (excluding) 7.2.63.2 *cpe:2.3:o:progress:loadmaster:*:*:*:*:*:*:*:* versions up to (excluding) 7.2.54.18 *cpe:2.3:o:progress:loadmaster:*:*:*:*:*:*:*:* versions from (including) 7.2.55.0 up to (excluding) 7.2.63.2OR *cpe:2.3:a:progress:connection_manager_for_objectscale:*:*:*:*:*:*:*:* versions up to (excluding) 7.2.63.2 *cpe:2.3:a:progress:ecs_connection_manager:*:*:*:*:*:*:*:* versions up to (excluding) 7.2.63.2 *cpe:2.3:o:progress:loadmaster:*:*:*:*:*:*:*:* versions up to (excluding) 7.2.54.18 *cpe:2.3:o:progress:loadmaster:*:*:*:*:*:*:*:* versions from (including) 7.2.55.0 up to (excluding) 7.2.63.2 *cpe:2.3:a:progress:moveit_web_application_firewall:*:*:*:*:*:*:*:* versions up to (excluding) 7.2.63.2
  2. CVE Modified2026-08-08 05:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • SSVC: {"id":"CVE-2026-8037","role":"CISA Coordinator","options":[{"exploitation":"active"},{"automatable":"no"},{"technical…{"id":"CVE-2026-8037","role":"CISA Coordinator","options":[{"exploitation":"poc"},{"automatable":"no"},{"technicalImp…
  3. Modified Analysis2026-08-07 19:59 UTC· nvd@nist.gov
    • Reference Type: CISA-ADP: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-8037 Types: US Government Resource
    • Reference Type: CISA-ADP: https://www.esentire.com/security-advisories/progress-kemp-loadmaster-vulnerability-targeted-cve-2026-8037 Types: Third Party Advisory
  4. CVE CISA KEV Update2026-08-07 19:00 UTC· 9119a7d8-5eab-497f-8521-727c672e3725
    • Date Added: 2026-08-07
    • Due Date: 2026-08-07
    • Required Action: 2026-08-07
    • Vulnerability Name: 2026-08-07
  5. CVE Modified2026-08-07 18:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • Reference: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-8037
    • Reference: https://www.esentire.com/security-advisories/progress-kemp-loadmaster-vulnerability-targeted-cve-2026-8037
    • SSVC: {"id":"CVE-2026-8037","role":"CISA Coordinator","options":[{"exploitation":"poc"},{"automatable":"no"},{"technicalImp…{"id":"CVE-2026-8037","role":"CISA Coordinator","options":[{"exploitation":"active"},{"automatable":"no"},{"technical…

Betroffene Betriebssysteme

  • other

    progress / loadmaster

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • progress

    connection_manager_for_objectscale7.2.63.2

  • progress

    ecs_connection_manager7.2.63.2

  • progress

    moveit_web_application_firewall7.2.63.2

Öffentliche Exploit-Referenzen

Öffentliche Proof-of-Concepts und Detection-Templates für diese Schwachstelle. Die Reife reicht von gemeldeten PoCs über funktionsfähige Detection-Skripte bis hin zu vollständig waffenfähigen Exploit-Modulen. NEOSEC mirrort den Code intern für forensische Analysen; nach außen verlinken wir ausschließlich auf die Original-Quellen.

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-8037