Pomoc zdalna
alerty bezpieczeństwa

CVE-2026-8037 w Progress LoadMaster: atak bez logowania, ocena 9,8 i trzy dni na reakcję

CISA dopisała CVE-2026-8037 do katalogu podatności wykorzystywanych w atakach i wyznaczyła trzydniowy termin reakcji. Chodzi o wstrzyknięcie poleceń w API urządzeń Progress LoadMaster, ocenione na 9,8 w skali CVSS. Tekst wyjaśnia mechanizm ataku, zagrożone wersje i wymagane działania.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
29 sierpnia 2026 5 min czytania
Progress LoadMaster logo

7 sierpnia 2026 roku amerykańska agencja CISA dopisała CVE-2026-8037 do katalogu KEV, czyli wykazu podatności potwierdzonych jako wykorzystywane w rzeczywistych atakach. Wpis nosi nazwę Progress LoadMaster Command Injection Vulnerability i według komunikatu CISA agencja poświęciła mu osobny alert. Ten tekst wyjaśnia, na czym polega podatność, które produkty i wersje obejmuje, jak oceniają ją niezależne bazy oraz jakie działania należy podjąć w firmie.

Najważniejsze fakty

Element

Szczegóły

Identyfikator

CVE-2026-8037; w bazie ENISA numer EUVD-2026-34260

Typ podatności

wstrzyknięcie poleceń systemu operacyjnego (kategoria CWE-77)

Główne urządzenie

LoadMaster z rodziny Progress ADC

Pozostałe produkty

według NVD: ECS Connection Manager, Connection Manager for ObjectScale i MOVEit Web Application Firewall

Ocena NVD

CVSS 3.1: 9,8 na 10, poziom krytyczny

Ocena producenta

CVSS 3.1: 9,6 na 10, poziom krytyczny, według Progress Software

Publikacja rekordu CVE

4 czerwca 2026, według NVD

Wpis do katalogu KEV

7 sierpnia 2026

Termin działań naprawczych

10 sierpnia 2026, trzy dni po wpisie, według CISA

Powiązanie z ransomware

niepotwierdzone, CISA wpisuje wartość Unknown

Wektor zapisany przez NVD to CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. W praktyce oznacza to atak przeprowadzany z sieci, o niskim stopniu skomplikowania, bez wymaganych uprawnień i bez interakcji użytkownika. Litery C, I i A na poziomie wysokim mówią o pełnym wpływie na poufność, integralność i dostępność urządzenia.

Na czym polega podatność

LoadMaster udostępnia API, czyli interfejs, przez który administrator wydaje urządzeniu polecenia. Dobrym porównaniem jest formularz w urzędzie. Petent wpisuje dane w pola, a urzędnik wykonuje wyłącznie czynności przewidziane dla tego druku. Podatność sprawia, że do pola można dopisać własne zdanie, a urzędnik wykona je tak, jakby było częścią formularza.

W opisie technicznym to kategoria CWE-77: niewłaściwa neutralizacja elementów specjalnych używanych w poleceniu. Wejście trafiające do API nie jest oczyszczane, więc atakujący dokleja do zwykłego żądania własne polecenie systemu operacyjnego, a urządzenie je wykonuje. Według opisu NVD atak nie wymaga uwierzytelnienia i opiera się na nieoczyszczonym wejściu w wielu punktach końcowych, które przyjmują polecenia.

Scenariusz

Prawidłowe działanie

Działanie z podatnością

Kto wydaje polecenia

uwierzytelniony administrator

każdy, kto dotrze do API, według NVD bez logowania

Co przyjmuje interfejs

tylko przewidziane parametry

parametr z doklejonym poleceniem systemowym

Skutek żądania

praca zgodna z konfiguracją

wykonanie dowolnego polecenia na urządzeniu

Kontrola nad urządzeniem

pozostaje w firmie

przechodzi do atakującego

Co wiadomo o atakach

Wpis do katalogu KEV sam w sobie oznacza, że CISA potwierdziła wykorzystywanie podatności. ENISA ustawiła w rekordzie EUVD-2026-34260 datę początku wykorzystywania na 7 sierpnia 2026. NVD oznaczył jedną z referencji zewnętrznych etykietą Exploit, co wskazuje na publicznie dostępną analizę techniczną z działającym łańcuchem ataku.

Ocena SSVC, wykonana przez koordynatora CISA i zapisana w NVD, klasyfikuje stan eksploatacji jako poc, czyli działający kod dowodowy. Automatyzowalność ataku oceniono jako nie, a wpływ techniczny jako całkowity.

Dostępne źródła nie wskazują, kto stoi za atakami ani jaka jest ich skala. CISA nie potwierdza również użycia podatności w kampaniach ransomware.

Wskaźnik EPSS, publikowany przez organizację FIRST, szacuje prawdopodobieństwo wykorzystania podatności. 23 sierpnia 2026 wynosił on 0,99311 przy percentylu 0,99937, czyli wyżej niż u 99,9 procenta ocenianych podatności. 26 lipca 2026 wskaźnik wynosił 0,84793, więc skok nastąpił jeszcze przed wpisem do katalogu KEV (dane FIRST).

Data

Zdarzenie

4 czerwca 2026

publikacja rekordu CVE, według NVD

10 czerwca 2026

CISA wydaje dyrektywę BOD 26-04, według komunikatu CISA

26 lipca 2026

wskaźnik EPSS na poziomie 0,84793, według FIRST

7 sierpnia 2026

wpis do katalogu KEV i osobny alert CISA; ENISA datuje początek wykorzystywania na ten dzień

10 sierpnia 2026

termin działań naprawczych wyznaczony przez CISA

23 sierpnia 2026

wskaźnik EPSS na poziomie 0,99311, według FIRST

Zagrożone produkty i wersje

Według danych NVD, z granicami przedziałów doprecyzowanymi przez ENISA, podatne są:

  • LoadMaster od wersji V7.2.45.12 do wersji niższych niż V7.2.54.18,
  • LoadMaster od wersji V7.2.60.0 do wersji niższych niż V7.2.63.2,
  • ECS Connection Manager, Connection Manager for ObjectScale i MOVEit Web Application Firewall w wersjach niższych niż 7.2.63.2.
Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Wersje naprawione to 7.2.54.18 dla starszej gałęzi i 7.2.63.2 dla gałęzi bieżącej, według zapisów NVD i ENISA. Biuletyn producenta obejmuje łącznie dwie podatności: CVE-2026-8037 i CVE-2026-33691, przy czym ta druga nie figuruje w katalogu KEV, według danych CISA.

Oceny NVD i producenta różnią się nie tylko liczbą. NVD zakłada wektor dostępu z sieci (AV:N), a Progress Software wektor z sieci sąsiedniej (AV:A) oraz zmianę zakresu (S:C). Różnica dotyczy tego, czy podatność jest osiągalna wprost z internetu, czy tylko z sieci bezpośrednio połączonej z urządzeniem. Żaden z dostępnych dokumentów tej rozbieżności nie rozstrzyga, więc bezpieczne założenie dla właściciela systemu to traktowanie urządzenia jako osiągalnego zdalnie.

Skala ryzyka dla firmy

LoadMaster należy do klasy urządzeń ADC, czyli kontrolerów dostarczania aplikacji. Urządzenia tej klasy rozdzielają ruch sieciowy kierowany do aplikacji, więc pracują na trasie danych płynących do systemów firmy. Przejęcie takiego urządzenia daje atakującemu kontrolę nad punktem, przez który przechodzi ruch do wielu aplikacji jednocześnie.

Wektor CVSS opisuje skutki wprost: pełny wpływ na poufność oznacza możliwość odczytu danych, pełny wpływ na integralność oznacza możliwość zmiany konfiguracji i danych, a pełny wpływ na dostępność oznacza możliwość zatrzymania usługi.

Obszar

Możliwy skutek

Na czym opiera się ocena

Dostępność usług

zatrzymanie ruchu kierowanego do aplikacji

wpływ na dostępność oceniony jako wysoki

Dane firmowe i klientów

odczyt danych przetwarzanych przez urządzenie

wpływ na poufność oceniony jako wysoki

Konfiguracja

trwała zmiana ustawień i utworzenie dostępu dla atakującego

wpływ na integralność oceniony jako wysoki

Pozostałe systemy

skutki wykraczające poza samo urządzenie

wektor producenta zakłada zmianę zakresu (S:C)

Dwa sygnały pokazują skalę pilności. Pierwszy to termin trzech dni, jaki CISA wyznaczyła na wykonanie działań naprawczych. Drugi to wskaźnik EPSS bliski 1. Takie połączenie oznacza, że podatność należy obsłużyć poza standardowym cyklem aktualizacji.

Jakie działania podjąć

CISA wymaga zastosowania środków zaradczych producenta zgodnie z dyrektywą BOD 26-04 albo zaprzestania używania produktu, jeśli środki zaradcze nie są dostępne. Jedynym potwierdzonym sposobem usunięcia podatności jest aktualizacja do wersji naprawionej.

Priorytet

Działanie

Na czym się opiera

Natychmiastowy

sprawdzenie, czy w firmie działa którykolwiek z czterech wymienionych produktów

lista produktów według NVD

Natychmiastowy

porównanie zainstalowanych wersji z podatnymi zakresami

zakresy według NVD i ENISA

Natychmiastowy

aktualizacja do wersji 7.2.63.2 (gałąź bieżąca) albo 7.2.54.18 (gałąź starsza)

wersje naprawione według NVD i ENISA

Wysoki

jeśli aktualizacja jest niedostępna: decyzja o wycofaniu urządzenia z użycia

wymagane działanie zapisane w KEV

Wysoki

przegląd konfiguracji i logów urządzeń, które pracowały na podatnych wersjach

eksploatacja potwierdzona przez CISA

Ponieważ eksploatacja jest potwierdzona, sama aktualizacja nie odpowiada na pytanie, czy urządzenie zostało skompromitowane wcześniej. Przegląd logów warto zlecić przed aktualizacją albo równolegle z nią.

Pytania do zespołu IT

  1. Czy w infrastrukturze działa LoadMaster, ECS Connection Manager, Connection Manager for ObjectScale albo MOVEit WAF?
  2. Które wersje są zainstalowane i czy mieszczą się w podatnych zakresach?
  3. Kiedy zaplanowano aktualizację do wersji naprawczej?
  4. Z jakich sieci osiągalny jest interfejs API urządzenia?
  5. Czy logi urządzeń z okresu przed aktualizacją zostały przejrzane pod kątem śladów włamania?
  6. Jeśli aktualizacja nie jest możliwa, jaki jest harmonogram wycofania urządzenia?

CVE-2026-8037 łączy cechy, które rzadko występują jednocześnie: brak wymaganych uprawnień, potwierdzoną eksploatację, publicznie opisany kod ataku i wskaźnik prawdopodobieństwa bliski 1. Dla właściciela urządzenia Progress ADC inwentaryzacja i aktualizacja to zadanie na dziś, a nie na najbliższe okno serwisowe.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

alerty bezpieczeństwa

Podatność bez opisu, port bez nadzoru i dwa lata zwłoki

Po przeczytaniu tego wpisu dowiesz się, dlaczego serwery firmowe wystawiają porty, o których nikt nie pamięta, co znaczy „podatność nieokreślona” w komunikacie producenta i dlaczego wyciek danych bywa groźniejszy niż zniszczenie systemu - oraz dlaczego reakcja przyszła półtora roku po ataku.

Czytaj artykuł
Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.