CISA, Progress Kemp LoadMaster ürünündeki kritik bir açığı Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi. Kurum, sahada aktif istismar raporlarının ardından CVE-2026-8037 olarak izlenen bu komut enjeksiyonu kusurunu listedeki açıklar arasına aldı.
9.6 CVSS puanı taşıyan zafiyet, kimlik doğrulaması olmayan bir saldırganın LoadMaster aygıtında keyfi komutlar çalıştırmasına yol açabiliyor. CISA’nın duyurusuna göre saldırgan, temizlenmemiş girdilerden yararlanarak birden fazla komut uç noktasını istismar edebiliyor.
Komut uçlarında temizlenmeyen girdiler
CISA, Progress LoadMaster’ın birden fazla komut uç noktasında temizlenmemiş girdiler üzerinden saldırganın cihazda istediği komutları çalıştırmasına izin veren bir komut enjeksiyonu kusuru içerdiğini belirtti. Başarılı bir istismar, geçerli kullanıcı bilgisi olmadan etkilenen aygıtta keyfi komutların çalıştırılmasını mümkün kılıyor.
Haziran 2026’da yayımlanan analizde watchTowr Labs, sorunun yük dengeleyici uygulamasındaki escape_quotes() işlevinde bulunduğunu ve kullanıcıdan gelen girdinin hatalı işlenmesinden kaynaklandığını aktardı. Analize göre bu durum sonunda komut enjeksiyonuna dönüşüyor.
Aynı zafiyetin aktif olarak hedef alındığını eSentire, bundan bir aydan biraz uzun süre önce duyurmuştu. Kanada merkezli şirket, saldırı girişimlerinin büyük ölçüde başarısız kaldığını da kaydetti. eSentire, girişimlerin 192.42.116[.]58, 192.42.116[.]105 ve 146.70.139[.]154 adreslerinden geldiğini bildirdi.
41 günde 792 girişim
KEVIntel tarafından toplanan telemetri verileri, son 41 günde 18 ülkeden 65 farklı IP adresi üzerinden toplam 792 istismar girişimi görüldüğünü ortaya koydu. Bu ülkeler arasında Avustralya, Çin, Endonezya, Japonya, Polonya ve ABD yer aldı.
Verilere göre son etkinlik 4 Ağustos 2026’da kaydedildi ve o gün beş istismar girişimi tespit edildi. Kayıtlara göre açık için gözlenen son hareket de bu tarih oldu.
10 Ağustos son tarih
Aktif istismar nedeniyle Federal Civilian Executive Branch kurumlarına, Binding Operational Directive 26-04 kapsamında ağlarını korumak için gerekli yamaları 10 Ağustos 2026’ya kadar uygulamaları öneriliyor.
