
Агентство з кібербезпеки та захисту інфраструктури США (CISA) попереджає, що хакери використовують вразливість командної ін’єкції в Progress Kemp LoadMaster критичного рівня.
Kemp LoadMaster — це популярний контролер доставки додатків (ADC) і балансувальник навантаження серверів, який використовується технологічними компаніями та державними установами по всьому світу (наприклад, Amazon, ВПС США) для розподілу вхідного веб-трафіку між кількома серверами, оптимізації продуктивності додатків і забезпечення високої доступності сервісів.
Progress Software стверджує, що 80% компаній зі списку Fortune 500 використовують її продукти та послуги, а Kemp LoadMaster налічує понад 100 000 розгортань по всьому світу.

Ця критична вразливість командної ін’єкції, позначена як CVE-2026-8037, дозволяє неавтентифікованим зловмисникам виконувати довільні команди на неприпатчених пристроях LoadMaster, використовуючи недоочищені вхідні дані API в кількох командних кінцевих точках.
У червні Progress Software випустила оновлення безпеки для виправлення вразливості в Kemp LoadMaster (GA v7.2.63.1 або старіші та LTSF v7.2.54.17 або старіші), а також підтвердила, що вона впливає на всі версії MOVEit WAF (Web Application Firewall) до GA v7.2.63.2.
За даними моніторингового сервісу Shadowserver, майже 300 екземплярів Kemp LoadMaster доступні в мережі. Однак немає інформації про те, скільки з них є “медовими пастками” (honeypots) або вже захищені від атак CVE-2026-8037.
У п’ятницю CISA внесла цю вразливість до свого каталогу активно експлуатованих вразливостей, наказавши федеральним цивільним виконавчим органам влади США (FCEB) захистити свої сервери протягом трьох днів, як того вимагає обов’язкова операційна директива 26-04.
“Цей тип вразливості є поширеним вектором атак для зловмисних кіберзлочинців і становить значні ризики для федеральної корпоративної мережі”, — попередило агентство кібербезпеки.
Хоча BOD 26-04 застосовується лише до державних установ США, CISA закликала всіх захисників приділити пріоритетну увагу виправленню вразливості CVE-2026-8037, щоб блокувати вхідні атаки.
Минулого місяця Progress також надіслала електронного листа клієнтам ShareFile, які використовували Storage Zone Controllers, з проханням негайно вимкнути сервери після виявлення того, що компанія назвала “реальною зовнішньою загрозою безпеці”, спрямованою на локальне програмне забезпечення для безпечного обміну файлами.
Через кілька днів компанія випустила патчі безпеки для вразливості нульового дня ShareFile з високим рівнем загрози, пов’язаної з обходом шляху (path traversal), але заявила BleepingComputer, що “не має жодних ознак несанкціонованого доступу до будь-якого облікового запису або даних клієнтів ShareFile, і ми не виявили жодних активних загроз”.
Тестуйте кожен рівень перед атакою
Команди безпеки реєструють 54% успішних атак і оповіщають лише про 14%. Решта проходять непоміченими через ваше середовище.
Whitepaper від Picus показує, як тестування на симуляцію атак (breach and attack simulation) перевіряє ваші правила SIEM та EDR, щоб загрози перестали прослизати через систему виявлення.
Отримати whitepaper
Пов’язані статті:
CISA: вразливості SonicWall SMA1000 тепер експлуатуються програмами-вимагачами
Cisco попереджає про вразливість FMC зі статичними обліковими даними, яка експлуатується в атаках нульового дня
Check Point попереджає про експлуатацію вразливості нульового дня SmartConsole в атаках
CISA наказує терміново вжити заходів щодо вразливості Langflow RCE, яка активно експлуатується
CISA закликає до негайних дій щодо вразливостей Fortinet, які активно експлуатуються
- Активно експлуатується
- CISA
- Командна ін’єкція
- LoadMaster
- Progress Software
- Вразливість
Sergiu Gatlan
Sergiu — журналіст, який висвітлює останні розробки в галузі кібербезпеки та технологій понад десять років. Пишіть на електронну пошту або в Twitter Direct Messages для порад.
- Попередня стаття
- Наступна стаття
Опублікувати коментар Правила спільноти
Вам потрібно увійти, щоб опублікувати коментар
Ще не член спільноти? Зареєструйтесь зараз
Вам також може сподобатися:
Майбутній вебінар
Популярні історії
-
Вразливість нульового дня Metabase SQLi експлуатується в атаках з крадіжкою даних клієнтів
-
Levi Strauss & Co. повідомляє, що хакери викрали корпоративні дані внаслідок кібератаки
-
Хакери зламали TrueConf, щоб заразити інсталятори клієнтів бекдорами
Спонсорські публікації
-
Чи настав час перевірити стан паролів? Безкоштовно аудитйте ваш Active Directory
-
Вебінар: Тіньовий ШІ у 2026 році (та як зловмисники ним користуються)
-
ШІ — це бомба сповільненої дії для витоку даних: прочитайте новий звіт
-
Дізнайтеся, як реальні електронні листи, підроблені магазини та ШІ-шахрайства сформували кіберзагрози першої половини 2026 року
-
Дізнайтеся, як запатентований підхід Skyhigh Security захищає кожну сесію браузера без дорогої та громіздкої заміни корпоративного браузера.
Майбутній вебінар 
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з програмного забезпечення для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Підручники
- База даних стартапів
- База даних з видалення програм
- Глосарій
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник для новачків
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надішліть нам пораду!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Список змін
Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про партнерство
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені
Увійти
Оригінал статті: www.bleepingcomputer.com
