CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 07 Ago 2026 20:56

Alerta de Seguridad: Inyección de Comandos Crítica en Progress LoadMaster sin Autenticación (CVE-2026-8037)

Alerta de Seguridad: Inyección de Comandos Crítica en Progress LoadMaster sin Autenticación (CVE-2026-8037)

CVE-2026-8037 (CVSS 9.6): Inyección de comandos no autenticada en Progress LoadMaster permite RCE en el appliance. Explotación activa confirmada por CISA KEV. Parche obligatorio antes del 2026-08-10.

Contexto técnico: Progress LoadMaster es un controlador de entrega de aplicaciones (ADC) y balanceador de carga ampliamente desplegado en entornos empresariales y de nube híbrida. CVE-2026-8037 es una vulnerabilidad crítica de inyección de comandos (CWE-77) que afecta múltiples endpoints de comandos de la interfaz de gestión del appliance LoadMaster.

Mecanismo de explotación: La vulnerabilidad se origina en la falta de sanitización adecuada de la entrada del usuario en múltiples endpoints de la API/interfaz de administración de LoadMaster. Un atacante remoto no autenticado puede enviar solicitudes HTTP/HTTPS especialmente construidas que contienen metacaracteres de shell o secuencias de inyección de comandos directamente a dichos endpoints. Dado que el appliance no valida ni filtra correctamente estos parámetros antes de pasarlos al sistema operativo subyacente, el payload malicioso se ejecuta con los privilegios del proceso del servidor web o del sistema, lo que puede equivaler a privilegios de root. No se requiere autenticación previa, credenciales ni interacción del usuario, lo que reduce drásticamente la barrera de entrada para el atacante.

Impacto potencial: La explotación exitosa de esta vulnerabilidad permite la ejecución remota de código arbitrario (RCE) en el appliance LoadMaster. Las consecuencias incluyen: compromiso total del dispositivo de red, interceptación y manipulación del tráfico de aplicaciones balanceado (incluyendo datos sensibles en tránsito), movimiento lateral hacia segmentos de red internos protegidos por el LoadMaster, implantación de backdoors o malware persistente, denegación de servicio de las aplicaciones gestionadas, y potencial exfiltración de certificados TLS/SSL y configuraciones de red. La inclusión de este CVE en el catálogo KEV de CISA indica evidencia de explotación activa en entornos reales. La puntuación CVSS 9.6 (CRÍTICO) refleja el vector de red, la baja complejidad de ataque y la ausencia total de requisitos de autenticación o privilegios previos.

RCE (Ejecución Remota de Código) no autenticada. Vector de red (AV:N), sin interacción del usuario (UI:N), sin privilegios requeridos (PR:N), complejidad de ataque baja (AC:L). El atacante envía peticiones HTTP/HTTPS maliciosas con inyección de metacaracteres de shell a múltiples endpoints de comandos expuestos en la interfaz de gestión de LoadMaster, logrando ejecución arbitraria de comandos con privilegios elevados en el sistema operativo del appliance. No se requiere autenticación previa ni encadenamiento con otras vulnerabilidades.

CVEs (1)
CVE-2026-8037
  • Aplicar parche del fabricante de forma inmediata: Consultar el boletín oficial de seguridad de Progress para LoadMaster correspondiente a junio de 2026 (CVE-2026-8037 / CVE-2026-33691) y aplicar las actualizaciones de firmware/software indicadas. La fecha límite FCEB establecida por CISA es el 10 de agosto de 2026.
  • Identificar versiones afectadas: Revisar el advisory oficial de Progress (Security Bulletin June 2026) para obtener la lista completa de versiones vulnerables y las versiones parcheadas disponibles.
  • Restricción de acceso a la interfaz de gestión: Restringir inmediatamente el acceso a la interfaz de administración de LoadMaster mediante ACLs, firewalls o VPN. Nunca exponer la interfaz de gestión directamente a Internet.
  • Segmentación de red: Asegurar que los appliances LoadMaster se encuentren en segmentos de red de gestión segregados, con acceso limitado exclusivamente a administradores autorizados desde redes confiables.
  • Revisión forense: Dada la inclusión en el catálogo KEV de CISA, ejecutar una revisión forense de los appliances afectados siguiendo los requisitos de triage forense indicados en la BOD 26-04 para detectar posibles compromisos previos. Revisar logs de acceso a la interfaz de gestión en busca de solicitudes anómalas.
  • Monitorización de IOC: Implementar reglas de detección en SIEM/IDS para identificar solicitudes HTTP/HTTPS maliciosas dirigidas a endpoints de administración de LoadMaster que contengan metacaracteres de shell (p. ej., ;, |, &&, `, $() en parámetros de la API.
  • Cumplimiento BOD 26-04: Las agencias federales civiles del Poder Ejecutivo (FCEB) deben cumplir con la directiva BOD 26-04 y su guía de implementación. Para servicios en nube, aplicar la guía específica de BOD 26-04 o discontinuar el uso del producto si no hay mitigaciones disponibles.
  • Si la mitigación no está disponible: Discontinuar el uso del producto hasta que se disponga de un parche o mitigación efectiva, conforme a las instrucciones de CISA.
[INFO] CVE-2026-8037: Inyección de Comandos Crítica en Progress LoadMaster Explotada Activamente  ·  [INFO] CVE-2026-63077: Vulnerabilidad Crítica de Deserialización en JetBrains TeamCity con RCE No Autenticado  ·  [INFO] CVE-2026-9198: Inyección de Código Crítica en IBM Langflow con Ejecución Remota sin Autenticación  ·  [INFO] CVE-2026-18556: Bypass de Autenticación Crítico en N-able N-central Explotado Activamente  ·  [INFO] CVE-2026-34486: Vulnerabilidad crítica en Apache Tomcat permite bypass del cifrado EncryptInterceptor  ·  [INFO] CVE-2026-8037: Inyección de Comandos Crítica en Progress LoadMaster Explotada Activamente  ·  [INFO] CVE-2026-63077: Vulnerabilidad Crítica de Deserialización en JetBrains TeamCity con RCE No Autenticado  ·  [INFO] CVE-2026-9198: Inyección de Código Crítica en IBM Langflow con Ejecución Remota sin Autenticación  ·  [INFO] CVE-2026-18556: Bypass de Autenticación Crítico en N-able N-central Explotado Activamente  ·  [INFO] CVE-2026-34486: Vulnerabilidad crítica en Apache Tomcat permite bypass del cifrado EncryptInterceptor  ·