
A Agência de Cibersegurança e Segurança de Infraestruturas dos EUA (CISA) emitiu uma ordem de emergência a exigir a correção imediata de uma vulnerabilidade crítica no Progress Kemp LoadMaster, após detetar que piratas informáticos estão a explorar ativamente a falha em sistemas expostos. Os dados registados na Base de Dados Nacional de Vulnerabilidades dos EUA identificam o problema como CVE-2026-8037, uma brecha de injeção de comandos que permite a atacantes não autenticados assumir o controlo total dos equipamentos afetados.
O Kemp LoadMaster é um controlador de entrega de aplicações e balanceador de carga amplamente utilizado para distribuir tráfego web, otimizar o desempenho de plataformas e garantir a alta disponibilidade de serviços. A Progress Software indica que 80% das empresas da Fortune 500 utilizam os seus produtos e serviços, somando mais de 100.000 implementações mundiais em grandes organizações tecnológicas, incluindo a Amazon e a Força Aérea dos EUA.
O mecanismo da falha e a resposta da CISA
A brecha de segurança resulta do processamento inadequado de dados de entrada na API em múltiplos pontos de comando do sistema. Através desta fragilidade, atacantes conseguem executar ordens arbitrárias nos dispositivos sem necessidade de autenticação prévia. O grupo de monitorização de ameaças Shadowserver reporta que quase 300 instâncias do Kemp LoadMaster permanecem acessíveis na internet, embora não seja claro quantas correspondem a sistemas de atração ou a equipamentos já protegidos.
Perante a gravidade da situação, a CISA adicionou a falha ao seu catálogo de vulnerabilidades exploradas ativamente, determinando que as agências do Ramo Executivo Civil Federal dos EUA apliquem as atualizações de segurança no prazo estrito de três dias, em conformidade com a Diretiva Operacional Vinculativa 26-04. A autoridade alertou que "este tipo de vulnerabilidade é um vetor de ataque frequente para cibercriminosos e representa riscos significativos para as infraestruturas federais". Embora a diretiva governamental cubra diretamente apenas organismos federais norte-americanos, a agência instou todos os administradores de sistemas a aplicarem as correções de forma prioritária.
Atualizações disponíveis e histórico recente
A Progress Software disponibilizou atualizações de segurança para o Kemp LoadMaster, abrangendo as versões GA v7.2.63.1 ou anteriores e LTSF v7.2.54.17 ou anteriores. A empresa confirmou também que o problema afeta todas as versões da firewall de aplicações web MOVEit WAF anteriores à versão GA v7.2.63.2.
Esta intervenção surge pouco tempo depois de outro incidente com o portfólio da fabricante. No mês passado, a Progress recomendou o encerramento imediato de servidores a clientes do ShareFile que utilizavam o Storage Zone Controllers devido a uma ameaça externa credível. Dias mais tarde, a empresa lançou correções para uma vulnerabilidade do tipo path traversal no ShareFile, declarando à publicação BleepingComputer que não identificou acessos não autorizados a dados ou contas de clientes.












Nenhum comentário
Seja o primeiro!