Ko ima LoadMaster, krpljenje pod hitno
Zakrpa postoji više od dva meseca, a sada stiže i potvrda da napadači uveliko koriste ovu ranjivost. CISA je CVE-2026-8037 u Progress Kemp LoadMasteru dodala u katalog aktivno zloupotrebljavanih ranjivosti. LoadMaster je uređaj koji sedi ispred poslovnih aplikacija i raspoređuje dolazni veb saobraćaj između servera, pa je često važna tačka na samom ulazu u mrežu. Propust je u načinu na koji API obrađuje ulazne podatke. Napadač koji dođe do ranjivog servisa ne mora na njega da se prijavljuje da bi podmetnuo svoje operativne komande. Progress je zakrpu objavio 4. juna i tada naveo da nema prijava zloupotrebe. Pogođene su LoadMaster GA verzije 7.2.63.1 i starije, kao i LTSF 7.2.54.17 i starije; ispravke su 7.2.63.2 i 7.2.54.18. Isti CVE pogađa i Progress ECS Connection Manager, Connection Manager for ObjectScale i MOVEit WAF u verzijama pre odgovarajućih ispravki. CISA je 7. avgusta potvrdila aktivnu eksploataciju i američkim federalnim agencijama dala rok do 10. avgusta da reaguju. Shadowserver je, prema BleepingComputeru, na internetu pronašao gotovo 300 LoadMaster instanci, mada nije poznato koliko ih je zaista ranjivo ili već zakrpljeno.
Load balancer se doživljava kao deo infrastrukture koji samo prosleđuje veb saobraćaj, ali ga upravo ta uloga stavlja u nezgodnu i veoma izloženu poziciju za napad. Stoji ispred aplikacija koje firma štiti i balansira dolazni saobraćaj. Kod CVE-2026-8037 se više ne radi o proceni da li će se napad desiti, jer CISA kaže da se ranjivost već aktivno iskorišćava. Po kalendaru, zakrpa je bila dostupna još početkom juna, dok je potvrda da se ranjivost eksploatiše stigla 7. avgusta. Dva meseca su sasvim pristojan prozor za sanaciju, ali samo ako se o tome vodi računa, prate upozorenja i redovno ažurira.
- Proveri da li u okruženju postoji Progress Kemp LoadMaster, MOVEit WAF, ECS Connection Manager ili Connection Manager for ObjectScale
- LoadMaster GA ažuriraj najmanje na 7.2.63.2, a LTSF na 7.2.54.18; za ostale pogođene proizvode primeni verziju koju Progress navodi kao ispravljenu
- Ograniči pristup administraciji i API-ju LoadMaster uređaja na mreže i naloge kojima je taj pristup stvarno potreban
- Ako je ranjivi uređaj bio dostupan sa nepouzdanih mreža pre zakrpe, pregledaj logove i promene na sistemu zbog mogućeg ranijeg kompromitovanja
- Ne završavaj posao samom zakrpom: Progress nije objavio poznate indikatore kompromitacije, pa aktivno iskorišćavanje traži proveru šta se na uređaju dešavalo pre ažuriranja