Explotación activa de una vulnerabilidad crítica en Progress LoadMaster

La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) ha emitido una advertencia sobre la explotación activa de una vulnerabilidad de severidad crítica en Kemp LoadMaster, un producto de Progress Software. Esta falla, catalogada como CVE-2026-8037, es una vulnerabilidad de inyección de comandos que permite a atacantes no autenticados ejecutar comandos arbitrarios en los dispositivos afectados, aprovechando entradas no saneadas en múltiples endpoints de la API.

Kemp LoadMaster es un controlador de entrega de aplicaciones (ADC) y balanceador de carga de servidores muy popular, utilizado por empresas tecnológicas y entidades gubernamentales en todo el mundo, incluyendo Amazon y la Fuerza Aérea de los Estados Unidos. Progress Software afirma que el 80% de las empresas Fortune 500 utilizan sus productos y servicios, y que Kemp LoadMaster cuenta con más de 100,000 implementaciones a nivel mundial.

Progress Software lanzó actualizaciones de seguridad en junio para corregir esta vulnerabilidad en Kemp LoadMaster (GA v7.2.63.1 o anterior y LTSF v7.2.54.17 o anterior), y también confirmó que afecta a todas las versiones de MOVEit WAF anteriores a la GA v7.2.63.2. Sin embargo, se estima que cerca de 300 instancias de Kemp LoadMaster están expuestas en línea, aunque no se sabe cuántas de ellas son honeypots o ya han sido aseguradas contra ataques.

El viernes, CISA añadió esta vulnerabilidad a su catálogo de vulnerabilidades explotadas activamente, ordenando a las agencias de la Rama Ejecutiva Civil Federal (FCEB) asegurar sus servidores en un plazo de tres días, según lo establecido en la Directiva Operativa Vinculante 26-04. La agencia advirtió que este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y representa riesgos significativos para la empresa federal.

Aunque la directiva BOD 26-04 se aplica solo a agencias gubernamentales de EE. UU., CISA instó a todos los administradores de sistemas a priorizar el parcheo de la vulnerabilidad CVE-2026-8037 para bloquear los ataques entrantes. El mes pasado, Progress también envió correos electrónicos a clientes de ShareFile que utilizan controladores de zona de almacenamiento, instándolos a apagar inmediatamente los servidores tras identificar una 'amenaza de seguridad externa creíble' dirigida al software de intercambio seguro de archivos local.

Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y plantea riesgos significativos para la empresa federal.

  • CISA advierte sobre la explotación activa de la vulnerabilidad.
  • La falla permite ejecución remota de comandos sin autenticación.
  • Progress Software ha lanzado parches para Kemp LoadMaster y MOVEit WAF.
  • Se insta a las agencias federales a parchear en un plazo de tres días.
  • Se recomienda a todas las organizaciones priorizar el parcheo.
image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *