7 sierpnia 2026 roku amerykańska agencja CISA dopisała CVE-2026-8037 do katalogu KEV, czyli wykazu podatności potwierdzonych jako wykorzystywane w rzeczywistych atakach. Wpis nosi nazwę Progress LoadMaster Command Injection Vulnerability i według komunikatu CISA agencja poświęciła mu osobny alert. Ten tekst wyjaśnia, na czym polega podatność, które produkty i wersje obejmuje, jak oceniają ją niezależne bazy oraz jakie działania należy podjąć w firmie.
Najważniejsze fakty
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-8037; w bazie ENISA numer EUVD-2026-34260 |
Typ podatności | wstrzyknięcie poleceń systemu operacyjnego (kategoria CWE-77) |
Główne urządzenie | LoadMaster z rodziny Progress ADC |
Pozostałe produkty | według NVD: ECS Connection Manager, Connection Manager for ObjectScale i MOVEit Web Application Firewall |
Ocena NVD | CVSS 3.1: 9,8 na 10, poziom krytyczny |
Ocena producenta | CVSS 3.1: 9,6 na 10, poziom krytyczny, według Progress Software |
Publikacja rekordu CVE | 4 czerwca 2026, według NVD |
Wpis do katalogu KEV | 7 sierpnia 2026 |
Termin działań naprawczych | 10 sierpnia 2026, trzy dni po wpisie, według CISA |
Powiązanie z ransomware | niepotwierdzone, CISA wpisuje wartość Unknown |
Wektor zapisany przez NVD to CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. W praktyce oznacza to atak przeprowadzany z sieci, o niskim stopniu skomplikowania, bez wymaganych uprawnień i bez interakcji użytkownika. Litery C, I i A na poziomie wysokim mówią o pełnym wpływie na poufność, integralność i dostępność urządzenia.
Na czym polega podatność
LoadMaster udostępnia API, czyli interfejs, przez który administrator wydaje urządzeniu polecenia. Dobrym porównaniem jest formularz w urzędzie. Petent wpisuje dane w pola, a urzędnik wykonuje wyłącznie czynności przewidziane dla tego druku. Podatność sprawia, że do pola można dopisać własne zdanie, a urzędnik wykona je tak, jakby było częścią formularza.
W opisie technicznym to kategoria CWE-77: niewłaściwa neutralizacja elementów specjalnych używanych w poleceniu. Wejście trafiające do API nie jest oczyszczane, więc atakujący dokleja do zwykłego żądania własne polecenie systemu operacyjnego, a urządzenie je wykonuje. Według opisu NVD atak nie wymaga uwierzytelnienia i opiera się na nieoczyszczonym wejściu w wielu punktach końcowych, które przyjmują polecenia.
Scenariusz | Prawidłowe działanie | Działanie z podatnością |
|---|
Kto wydaje polecenia | uwierzytelniony administrator | każdy, kto dotrze do API, według NVD bez logowania |
Co przyjmuje interfejs | tylko przewidziane parametry | parametr z doklejonym poleceniem systemowym |
Skutek żądania | praca zgodna z konfiguracją | wykonanie dowolnego polecenia na urządzeniu |
Kontrola nad urządzeniem | pozostaje w firmie | przechodzi do atakującego |
Co wiadomo o atakach
Wpis do katalogu KEV sam w sobie oznacza, że CISA potwierdziła wykorzystywanie podatności. ENISA ustawiła w rekordzie EUVD-2026-34260 datę początku wykorzystywania na 7 sierpnia 2026. NVD oznaczył jedną z referencji zewnętrznych etykietą Exploit, co wskazuje na publicznie dostępną analizę techniczną z działającym łańcuchem ataku.
Ocena SSVC, wykonana przez koordynatora CISA i zapisana w NVD, klasyfikuje stan eksploatacji jako poc, czyli działający kod dowodowy. Automatyzowalność ataku oceniono jako nie, a wpływ techniczny jako całkowity.
Dostępne źródła nie wskazują, kto stoi za atakami ani jaka jest ich skala. CISA nie potwierdza również użycia podatności w kampaniach ransomware.
Wskaźnik EPSS, publikowany przez organizację FIRST, szacuje prawdopodobieństwo wykorzystania podatności. 23 sierpnia 2026 wynosił on 0,99311 przy percentylu 0,99937, czyli wyżej niż u 99,9 procenta ocenianych podatności. 26 lipca 2026 wskaźnik wynosił 0,84793, więc skok nastąpił jeszcze przed wpisem do katalogu KEV (dane FIRST).
Data | Zdarzenie |
|---|
4 czerwca 2026 | publikacja rekordu CVE, według NVD |
10 czerwca 2026 | CISA wydaje dyrektywę BOD 26-04, według komunikatu CISA |
26 lipca 2026 | wskaźnik EPSS na poziomie 0,84793, według FIRST |
7 sierpnia 2026 | wpis do katalogu KEV i osobny alert CISA; ENISA datuje początek wykorzystywania na ten dzień |
10 sierpnia 2026 | termin działań naprawczych wyznaczony przez CISA |
23 sierpnia 2026 | wskaźnik EPSS na poziomie 0,99311, według FIRST |
Zagrożone produkty i wersje
Według danych NVD, z granicami przedziałów doprecyzowanymi przez ENISA, podatne są:
- LoadMaster od wersji V7.2.45.12 do wersji niższych niż V7.2.54.18,
- LoadMaster od wersji V7.2.60.0 do wersji niższych niż V7.2.63.2,
- ECS Connection Manager, Connection Manager for ObjectScale i MOVEit Web Application Firewall w wersjach niższych niż 7.2.63.2.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Wersje naprawione to 7.2.54.18 dla starszej gałęzi i 7.2.63.2 dla gałęzi bieżącej, według zapisów NVD i ENISA. Biuletyn producenta obejmuje łącznie dwie podatności: CVE-2026-8037 i CVE-2026-33691, przy czym ta druga nie figuruje w katalogu KEV, według danych CISA.
Oceny NVD i producenta różnią się nie tylko liczbą. NVD zakłada wektor dostępu z sieci (AV:N), a Progress Software wektor z sieci sąsiedniej (AV:A) oraz zmianę zakresu (S:C). Różnica dotyczy tego, czy podatność jest osiągalna wprost z internetu, czy tylko z sieci bezpośrednio połączonej z urządzeniem. Żaden z dostępnych dokumentów tej rozbieżności nie rozstrzyga, więc bezpieczne założenie dla właściciela systemu to traktowanie urządzenia jako osiągalnego zdalnie.
Skala ryzyka dla firmy
LoadMaster należy do klasy urządzeń ADC, czyli kontrolerów dostarczania aplikacji. Urządzenia tej klasy rozdzielają ruch sieciowy kierowany do aplikacji, więc pracują na trasie danych płynących do systemów firmy. Przejęcie takiego urządzenia daje atakującemu kontrolę nad punktem, przez który przechodzi ruch do wielu aplikacji jednocześnie.
Wektor CVSS opisuje skutki wprost: pełny wpływ na poufność oznacza możliwość odczytu danych, pełny wpływ na integralność oznacza możliwość zmiany konfiguracji i danych, a pełny wpływ na dostępność oznacza możliwość zatrzymania usługi.
Obszar | Możliwy skutek | Na czym opiera się ocena |
|---|
Dostępność usług | zatrzymanie ruchu kierowanego do aplikacji | wpływ na dostępność oceniony jako wysoki |
Dane firmowe i klientów | odczyt danych przetwarzanych przez urządzenie | wpływ na poufność oceniony jako wysoki |
Konfiguracja | trwała zmiana ustawień i utworzenie dostępu dla atakującego | wpływ na integralność oceniony jako wysoki |
Pozostałe systemy | skutki wykraczające poza samo urządzenie | wektor producenta zakłada zmianę zakresu (S:C) |
Dwa sygnały pokazują skalę pilności. Pierwszy to termin trzech dni, jaki CISA wyznaczyła na wykonanie działań naprawczych. Drugi to wskaźnik EPSS bliski 1. Takie połączenie oznacza, że podatność należy obsłużyć poza standardowym cyklem aktualizacji.
Jakie działania podjąć
CISA wymaga zastosowania środków zaradczych producenta zgodnie z dyrektywą BOD 26-04 albo zaprzestania używania produktu, jeśli środki zaradcze nie są dostępne. Jedynym potwierdzonym sposobem usunięcia podatności jest aktualizacja do wersji naprawionej.
Priorytet | Działanie | Na czym się opiera |
|---|
Natychmiastowy | sprawdzenie, czy w firmie działa którykolwiek z czterech wymienionych produktów | lista produktów według NVD |
Natychmiastowy | porównanie zainstalowanych wersji z podatnymi zakresami | zakresy według NVD i ENISA |
Natychmiastowy | aktualizacja do wersji 7.2.63.2 (gałąź bieżąca) albo 7.2.54.18 (gałąź starsza) | wersje naprawione według NVD i ENISA |
Wysoki | jeśli aktualizacja jest niedostępna: decyzja o wycofaniu urządzenia z użycia | wymagane działanie zapisane w KEV |
Wysoki | przegląd konfiguracji i logów urządzeń, które pracowały na podatnych wersjach | eksploatacja potwierdzona przez CISA |
Ponieważ eksploatacja jest potwierdzona, sama aktualizacja nie odpowiada na pytanie, czy urządzenie zostało skompromitowane wcześniej. Przegląd logów warto zlecić przed aktualizacją albo równolegle z nią.
Pytania do zespołu IT
- Czy w infrastrukturze działa LoadMaster, ECS Connection Manager, Connection Manager for ObjectScale albo MOVEit WAF?
- Które wersje są zainstalowane i czy mieszczą się w podatnych zakresach?
- Kiedy zaplanowano aktualizację do wersji naprawczej?
- Z jakich sieci osiągalny jest interfejs API urządzenia?
- Czy logi urządzeń z okresu przed aktualizacją zostały przejrzane pod kątem śladów włamania?
- Jeśli aktualizacja nie jest możliwa, jaki jest harmonogram wycofania urządzenia?
CVE-2026-8037 łączy cechy, które rzadko występują jednocześnie: brak wymaganych uprawnień, potwierdzoną eksploatację, publicznie opisany kod ataku i wskaźnik prawdopodobieństwa bliski 1. Dla właściciela urządzenia Progress ADC inwentaryzacja i aktualizacja to zadanie na dziś, a nie na najbliższe okno serwisowe.