CISA alerta para exploração da CVE-2026-8037
A agência de cibersegurança dos Estados Unidos (CISA) alertou que invasores estão explorando a CVE-2026-8037, uma vulnerabilidade crítica de injeção de comandos no Progress Kemp LoadMaster.
Segundo a descrição da falha, entradas de API não tratadas em múltiplos endpoints de comando podem permitir a invasores não autenticados executar comandos arbitrários em appliances LoadMaster sem atualização. O produto é usado para distribuir tráfego web entre servidores, otimizar o desempenho de aplicações e apoiar a disponibilidade dos serviços.
Na sexta-feira, a CISA adicionou a vulnerabilidade ao seu catálogo de falhas exploradas ativamente. A agência determinou que órgãos do Federal Civilian Executive Branch (FCEB), dos Estados Unidos, protegessem seus servidores em três dias. Embora a diretriz seja destinada a esses órgãos, a CISA recomendou que todos os defensores priorizem a aplicação da correção.
Versões afetadas e atualizações disponíveis
A Progress Software lançou atualizações de segurança em junho para corrigir a vulnerabilidade. O alerta cita como afetadas as versões Kemp LoadMaster GA 7.2.63.1 ou anteriores e LTSF 7.2.54.17 ou anteriores.
A empresa também confirmou que o problema afeta todas as versões do MOVEit WAF anteriores à GA 7.2.63.2. A Shadowserver informou que havia quase 300 instâncias de Kemp LoadMaster expostas na internet, sem indicar quantas seriam honeypots ou já estariam protegidas contra a CVE-2026-8037.
Ponto de atenção para gestores de TI e segurança
Como recomendação editorial, empresas que utilizam Kemp LoadMaster ou MOVEit WAF devem conferir as versões em operação e tratar a atualização de segurança como prioridade. A verificação deve incluir appliances expostos à internet e ambientes que recebam tráfego de aplicações.
Também é recomendável que as equipes responsáveis registrem a decisão, o escopo dos ativos verificados e a situação de atualização de cada equipamento. Essas medidas são orientações editoriais; a fonte informa que a CISA pediu prioridade na correção para bloquear ataques em curso.

