CVE-2026-8037
Progress LoadMaster — Progress LoadMaster Command Injection Vulnerability
Beschreibung
Eine Schwachstelle für die Fernausführung von beliebigen Befehlen (Remote Code Execution Vulnerability) durch Eingabeanalysefehler (OS Command Injection) im API der ADC-Produkte von Progress ermöglicht es einem nicht authentifizierten Angreifer, willkürliche Befehle auf dem LoadMaster-Gerät auszuführen, indem er mehrere unsanierte Eingaben in den Befehlsendpunkten ausnutzt.
Behebung & Mitigation
Warum sofort handeln?
Priorisierung
CVE-2026-8037 erhält CVSS 9.8 (AV:N/AC:L/PR:N/UI:N) und liegt im EPSS-99,9-Perzentil — das bedeutet, dass nahezu alle Exploit-Aktivität im gesamten CVE-Universum unterhalb dieses Wertes liegt. Die Schwachstelle erlaubt unauthentifizierte Remote Code Execution direkt auf der Netzwerk-Appliance, die typischerweise als vertrauenswürdiger Knotenpunkt zwischen Internet und internen Diensten positioniert ist; eine Kompromittierung ermöglicht vollständige Kontrolle über den Datenverkehr, Credential-Harvesting aus TLS-Termination und laterale Bewegung in interne Netzsegmente. Für NIS2-pflichtige Organisationen (KRITIS-Betreiber, wesentliche Einrichtungen) ist LoadMaster häufig Teil der kritischen Infrastruktur für Hochverfügbarkeit und Anwendungsbereitstellung — ein Ausfall oder eine Kompromittierung löst Meldepflichten nach Art. 23 NIS2-Richtlinie aus. Obwohl CISA kein bekanntes Ransomware-Kampagnen-Flag gesetzt hat, ist das Risiko einer Nachnutzung für Persistenz und Datenexfiltration aufgrund der Netzwerkposition der Appliance als hoch einzustufen; Patchen innerhalb von 24 Stunden ist für alle exponierten Instanzen zwingend.
Runbook · Schritt 1
Sofort-Response (0-24 h)
- Patch einspielen (höchste Priorität): Progress hat für LoadMaster und die betroffenen ADC-Produkte einen Fix bereitgestellt. Betroffene Versionen: LoadMaster 7.2.54.18 sowie 7.2.55.0–7.2.63.2, Connection Manager for ObjectScale 7.2.63.2, ECS Connection Manager 7.2.63.2, MoveIt WAF 7.2.63.2. Patch-Version und Download-Link im aktuellen Progress-Vendor-Advisory nachschlagen und sofort einspielen.
- Netzwerkisolation: Ist ein sofortiges Patchen nicht möglich, das LoadMaster-Management-Interface (API-Endpunkte, typischerweise TCP 443 und TCP 8443) durch Firewall-ACLs auf ausschließlich autorisierte Verwaltungs-IP-Adressen beschränken. Kein direkter Internetzugang zum Management-Interface.
- Exponierte Appliances identifizieren: Asset-Inventar prüfen — alle LoadMaster-Instanzen (on-premises und Cloud-Deployments) erfassen, die über öffentliche IP-Adressen oder DMZ-Segmente erreichbar sind. Priorisierung nach Exposition.
- Authentifizierungsprotokoll sichten: API-Zugriffslogs der letzten 30 Tage auf unauthentifizierte Anfragen an Command-Endpunkte (z. B.
/access/,/loadmaster/) prüfen — Hinweise auf bereits stattgefundene Kompromittierung suchen. - Credentials rotieren: Alle administrativen Zugangsdaten (lokale Accounts, API-Keys, LDAP-Bind-Credentials) der betroffenen LoadMaster-Appliances unverzüglich rotieren, da bei erfolgreicher Ausnutzung vollständige OS-Kontrolle besteht.
Runbook · Schritt 2
Mitigation-Layer
- Netzwerksegmentierung: Management-API-Ports (TCP 443, TCP 8443) per Perimeter-Firewall und internem VLAN-ACL auf dedizierte Jump-Hosts oder Management-VLANs beschränken. Kein direkter Zugriff aus Produktions- oder User-VLANs.
- WAF/IPS-Regel: Eingehende HTTP-Anfragen auf bekannte Command-Injection-Muster in URL-Pfaden und POST-Bodies blockieren. Snort/Suricata-Signatur-Ansatz:
alert http any any -> $LOADMASTER_IP any (msg:"CVE-2026-8037 CMD Injection attempt"; content:"/access/"; http_uri; pcre:"/[;&|$(){}]/U"; sid:20260001; rev:1;)`. Anpassen an tatsächliche API-Pfade gemäß Vendor-Advisory. - Least-Privilege für API-Zugriff: API-Zugriff auf LoadMaster auf benannte Service-Accounts mit MFA beschränken; anonymen/unauthentifizierten API-Zugriff auf Applikationsebene deaktivieren, sofern die Produktkonfiguration dies erlaubt.
- Egress-Filterung: Ausgehende Verbindungen vom LoadMaster-Appliance-Subnetz auf notwendige Ziele (Update-Server, Syslog, NTP) beschränken — verhindert Reverse-Shell-Callbacks und C2-Kommunikation nach erfolgreicher Ausnutzung.
- Integritätsprüfung: Datei-Integritätsmonitoring (FIM) auf kritischen Systempfaden der Appliance aktivieren, soweit die Plattform dies unterstützt. Konfigurationsdateien und Binaries auf unerwartete Änderungen überwachen.
Runbook · Schritt 3
Detection-Regeln
- Web-Access-Log-Analyse: Unauthentifizierte HTTP-Anfragen (kein gültiges Session-Token / kein Authorization-Header) an API-Endpunkte mit Sonderzeichen im Pfad oder Body (
; | & $ ( ) { } \``) — SPL-Ansatz:index=loadmaster_access status!=401 status!=403 uri_path="/access/*" | regex uri_query="[;&|$(){}`]"`. - Prozess-Anomalie auf Appliance (falls Syslog/auditd verfügbar): Unerwartete Kindprozesse des LoadMaster-API-Dienstes (z. B.
sh,bash,curl,wget,python) — auditd-Regel:-a always,exit -F arch=b64 -S execve -F ppid=<lm_api_pid> -k cve_2026_8037. - Netzwerk-Telemetrie (Zeek/Suricata): Ausgehende Verbindungen vom LoadMaster-Subnetz auf unbekannte externe IPs, insbesondere auf ungewöhnliche Ports (z. B. TCP 4444, 1337, 8080) — Zeek-Notice auf
conn.logmitorig_him LoadMaster-CIDR undresp_pnicht in Whitelist. - Sysmon (falls Windows-basiertes Management-System betroffen): Sysmon EID 3 (Network Connection) von Prozessen, die nicht zur normalen LoadMaster-Verwaltungskommunikation gehören, auf externe Ziele — KQL:
SysmonEvent | where EventID == 3 and InitiatingProcessName !in~ ("expected_mgmt_processes") and DestinationIPType == "Public". - SIEM-Korrelation: Mehrfache HTTP-4xx-Antworten von derselben Quell-IP innerhalb kurzer Zeit (Scanning/Fuzzing-Muster) gefolgt von einer HTTP-200-Antwort auf einen Command-Endpunkt — Schwellenwert: >20 Fehler in 60 Sekunden, dann Erfolg.
Metriken
Weakness-Klassen (CWE)
CWE-77Class
Improper Neutralization of Special Elements used in a Command ('Command Injection')
The product constructs all or part of a command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended command when it is sent to a downstream component.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- Modified Analysis2026-08-10 20:19 UTC· nvd@nist.gov
- CPE Configuration: OR *cpe:2.3:a:progress:connection_manager_for_objectscale:*:*:*:*:*:*:*:* versions up to (excluding) 7.2.63.2 *cpe:2.3:a:progress:ecs_connection_manager:*:*:*:*:*:*:*:* versions up to (excluding) 7.2.63.2 *cpe:2.3:o:progress:loadmaster:*:*:*:*:*:*:*:* versions up to (excluding) 7.2.54.18 *cpe:2.3:o:progress:loadmaster:*:*:*:*:*:*:*:* versions from (including) 7.2.55.0 up to (excluding) 7.2.63.2 → OR *cpe:2.3:a:progress:connection_manager_for_objectscale:*:*:*:*:*:*:*:* versions up to (excluding) 7.2.63.2 *cpe:2.3:a:progress:ecs_connection_manager:*:*:*:*:*:*:*:* versions up to (excluding) 7.2.63.2 *cpe:2.3:o:progress:loadmaster:*:*:*:*:*:*:*:* versions up to (excluding) 7.2.54.18 *cpe:2.3:o:progress:loadmaster:*:*:*:*:*:*:*:* versions from (including) 7.2.55.0 up to (excluding) 7.2.63.2 *cpe:2.3:a:progress:moveit_web_application_firewall:*:*:*:*:*:*:*:* versions up to (excluding) 7.2.63.2
- CVE Modified2026-08-08 05:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- SSVC: {"id":"CVE-2026-8037","role":"CISA Coordinator","options":[{"exploitation":"active"},{"automatable":"no"},{"technical… → {"id":"CVE-2026-8037","role":"CISA Coordinator","options":[{"exploitation":"poc"},{"automatable":"no"},{"technicalImp…
- Modified Analysis2026-08-07 19:59 UTC· nvd@nist.gov
- Reference Type: CISA-ADP: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-8037 Types: US Government Resource
- Reference Type: CISA-ADP: https://www.esentire.com/security-advisories/progress-kemp-loadmaster-vulnerability-targeted-cve-2026-8037 Types: Third Party Advisory
- CVE CISA KEV Update2026-08-07 19:00 UTC· 9119a7d8-5eab-497f-8521-727c672e3725
- Date Added: 2026-08-07
- Due Date: 2026-08-07
- Required Action: 2026-08-07
- Vulnerability Name: 2026-08-07
- CVE Modified2026-08-07 18:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- Reference: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-8037
- Reference: https://www.esentire.com/security-advisories/progress-kemp-loadmaster-vulnerability-targeted-cve-2026-8037
- SSVC: {"id":"CVE-2026-8037","role":"CISA Coordinator","options":[{"exploitation":"poc"},{"automatable":"no"},{"technicalImp… → {"id":"CVE-2026-8037","role":"CISA Coordinator","options":[{"exploitation":"active"},{"automatable":"no"},{"technical…
Betroffene Betriebssysteme
other
progress / loadmaster
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
progress
connection_manager_for_objectscale7.2.63.2
progress
ecs_connection_manager7.2.63.2
progress
moveit_web_application_firewall7.2.63.2
Öffentliche Exploit-Referenzen
Öffentliche Proof-of-Concepts und Detection-Templates für diese Schwachstelle. Die Reife reicht von gemeldeten PoCs über funktionsfähige Detection-Skripte bis hin zu vollständig waffenfähigen Exploit-Modulen. NEOSEC mirrort den Code intern für forensische Analysen; nach außen verlinken wir ausschließlich auf die Original-Quellen.
Quellen & Referenzen
- https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-June-2026-CVE-2026-8037-CVE-2026-33691vendor-advisory
- https://labs.watchtowr.com/enterprise-tech-in-shell-out-progress-kemp-loadmaster-uninitialized-heap-to-pre-auth-rce-cve-2026-8037/third-party-advisoryexploit
- https://www.esentire.com/security-advisories/progress-kemp-loadmaster-vulnerability-targeted-cve-2026-8037media-coverage
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-8037government-resource