CVE-2026-8037
OS Command Injection Remote Code Execution-Schwachstelle in der API in Progress ADC Products ermöglicht es einem nicht authentifizierten Angreifer, beliebige Befehle auf der LoadMaster-Appliance auszuführen, indem er nicht bereinigte Eingaben in mehreren Befehlsendpunkten ausnutzt
Aktiv ausgenutzt
- Seit dem 7. Aug. 2026 im CISA-Katalog ausgenutzter Schwachstellen
- US-Bundesbehörden müssen sie bis zum 10. Aug. 2026 beheben (BOD 22-01)
- Erster Angriff 26 Tage nach der Veröffentlichung beobachtet
- Durch Sensoren bestätigt, nicht nur durch Meldungen
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Quelle: CISA KEV · 25. Sept. 2026 22. Sept. 2026 21. Sept. 2026 18. Sept. 2026 17. Sept. 2026 16. Sept. 2026
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBetroffene Produkte
| Hersteller | Produkt | Versionen |
|---|---|---|
| progress | connection manager for objectscale | < 7.2.63.2 |
| progress | ecs connection manager | < 7.2.63.2 |
| progress | loadmaster | < 7.2.54.18 |
| progress | moveit web application firewall | < 7.2.63.2 |
Verwandte Artikel
SchwachstellenKritische Schwachstelle in Kemp LoadMaster: 792 Exploit-Versuche entdeckt
Die CISA hat die Schwachstelle CVE-2026-8037 in ihren Katalog der Known Exploited Vulnerabilities KEV aufgenommen. Betroffen sind die Progress Kemp
RansomwareClop nutzt Windchill aus: JSP-Webshell stiehlt Zugangsdaten und Konstruktionsdaten
Clop nutzt CVE-2026-12569, um JSP-Webshell auf Windchill-Systemen zu platzieren. Webshell stiehlt Zugangs- und Konstruktionsdaten. Kritische Schwachstelle – jetzt patchen!
SchwachstellenVier kritische Schwachstellen gegen macOS, SharePoint, VMware vCenter und Windows ausgenutzt
Kritische Schwachstellen in macOS, SharePoint, VMware vCenter und Windows werden aktiv ausgenutzt. CISA fordert schnelle Behebung bis 21. August.
SchwachstellenÖffentliche Telerik-RadAsyncUpload-Exploit-Kette führt über Padding Oracle zu unauthentifizierter RCE
Öffentlicher Telerik-RadAsyncUpload-Exploit nutzt Padding Oracle für unauthentifizierte RCE: Voraussetzungen, Angriffsablauf und Fix in 2026.2.708.
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.