Falla critica nei LoadMaster Kemp: 792 tentativi di sfruttamento rilevati
Vulnerabilità CVE-2026-8037 in Progress Kemp LoadMaster con CVSS 9.6. 792 tentativi di sfruttamento da 65 IP in 18 paesi. Aggiornamenti urgenti richiesti.
Immagine illustrativa generata con AI
Vulnerabilità inserita nel catalogo CISA
CISA ha aggiunto al catalogo Known Exploited Vulnerabilities (KEV) la vulnerabilità CVE-2026-8037, che colpisce gli appliance Progress Kemp LoadMaster.
La falla ha un punteggio CVSS 9.6 ed è stata analizzata da watchTowr Labs a giugno 2026. Le evidenze disponibili indicano sfruttamento attivo, anche se molti tentativi osservati da eSentire sono risultati inefficaci.
Le versioni esatte interessate e quelle corrette non sono state rese note.
Command injection senza autenticazione
Il problema nasce dalla gestione non corretta dell’input nella funzione escape_quotes() dell’applicazione LoadMaster e in diversi endpoint di comando.
Un attaccante remoto non autenticato può inviare richieste appositamente costruite per eseguire comandi arbitrari. In caso di successo, l’azione può portare all’esecuzione di codice direttamente sull’appliance.
Il requisito dell’autenticazione assente aumenta il rischio per i dispositivi esposti a Internet. Un LoadMaster compromesso potrebbe inoltre offrire un punto d’appoggio per attaccare o monitorare altri sistemi della rete.
792 tentativi da 65 indirizzi IP
Secondo i dati raccolti da KEVIntel, sono stati osservati 792 tentativi di sfruttamento nell’arco di 41 giorni. Le attività provenivano da 65 indirizzi IP unici distribuiti in 18 Paesi, tra cui Australia, Cina, Indonesia, Giappone, Polonia e Stati Uniti.
L’attività più recente è stata rilevata il 4 agosto 2026, con cinque tentativi.
eSentire ha associato agli attacchi anche questi indirizzi:
192.42.116[.]58192.42.116[.]105146.70.139[.]154
Gli indicatori possono aiutare a cercare eventi sospetti nei log, ma l’assenza di corrispondenze non esclude una compromissione.
Aggiornamenti da applicare con priorità
Gli amministratori dovrebbero:
- aggiornare senza ritardi gli appliance Progress Kemp LoadMaster esposti;
- verificare con Progress la versione corretta della patch, poiché i numeri delle release non sono stati indicati;
- controllare i log per richieste anomale verso gli endpoint di comando;
- monitorare gli indirizzi IP associati all’attività osservata;
- limitare, ove possibile, l’esposizione dell’interfaccia di gestione e dei servizi non necessari.
Le agenzie del Federal Civilian Executive Branch (FCEB) devono applicare le correzioni entro il 10 agosto 2026, come previsto dalla Binding Operational Directive (BOD) 26-04.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




