Una vulnerabilidad crítica en Progress Kemp LoadMaster permite a un atacante no autenticado ejecutar comandos arbitrarios como root enviando una solicitud maliciosa a la API del dispositivo. La falla, registrada como CVE-2026-8037, tiene una puntuación CVSS de 9.8 según Zero Day Initiative. Progress ha publicado un parche; si tu implementación de LoadMaster tiene la API habilitada, actualiza de inmediato.

Progress emitió su aviso de seguridad el 4 de junio, indicando que no se han reportado explotaciones activas. El 29 de junio, investigadores de watchTowr Labs publicaron un análisis técnico detallado que muestra la cadena de explotación completa.

¿Qué hace la vulnerabilidad?

LoadMaster es un controlador de entrega de aplicaciones y balanceador de carga utilizado por empresas para gestionar el tráfico entre servidores. Se encuentra en el borde de la red, lo que hace que cualquier falla sin autenticación sea especialmente peligrosa.

La vulnerabilidad reside en la función escape_quotes(), diseñada para sanitizar la entrada del usuario antes de pasarla a un comando del shell. Su objetivo es escapar las comillas simples para evitar inyecciones de comandos. El problema: asignaba un búfer de memoria sin limpiarlo primero y nunca agregaba un terminador nulo al final de la cadena sanitizada.

La ausencia del terminador es la clave del exploit. Sin él, el sistema sigue leyendo más allá de la entrada sanitizada hacia los datos adyacentes en memoria. Un atacante puede controlar esos datos añadiendo claves JSON adicionales en la misma solicitud API, cada una con una carga de inyección de comandos. El sistema lee la entrada sanitizada, continúa, encuentra la carga y la ejecuta.

El ataque se dirige al endpoint /accessv2, que maneja la validación de credenciales API. El atacante envía un cuerpo JSON con un valor apiuser especialmente diseñado y docenas de pares clave-valor adicionales con el comando que quiere ejecutar. No se necesitan credenciales válidas. El comando se ejecuta como root.

Versiones afectadas y solución

La falla afecta a LoadMaster GA v7.2.63.1 y anteriores, y LTSF v7.2.54.17 y anteriores, cuando la API está habilitada. Progress ha lanzado versiones corregidas: GA v7.2.63.2 y LTSF v7.2.54.18.

El parche es mínimo: se reemplazó la función de asignación de memoria por una que inicializa el búfer a cero y se agregó un terminador nulo explícito después de la salida escapada. Dos líneas de código que cierran un camino hacia el root.

La vulnerabilidad fue descubierta por Syed Ibrahim Ahmed de TrendAI Research y reportada a Progress a través de Zero Day Initiative el 15 de abril de 2026. ZDI coordinó la publicación del aviso público el 9 de junio. watchTowr Labs analizó de forma independiente el diff del parche y publicó su propio desglose técnico completo con una prueba de concepto funcional el 29 de junio.

Progress también parcheó una segunda falla de alta gravedad en el mismo aviso: CVE-2026-33691, una omisión del WAF donde el relleno de espacios en blanco en nombres de archivo podía eludir las comprobaciones de extensión de archivos cargados.

Un patrón que merece atención

No es la primera falla crítica de LoadMaster. En noviembre de 2024, CISA añadió una vulnerabilidad anterior de inyección de comandos (CVE-2024-1212, CVSS 10.0) a su catálogo de Vulnerabilidades Explotadas Conocidas tras confirmarse explotación activa.

En abril de 2026, Progress parcheó cinco fallas más de alta gravedad en LoadMaster, cuatro de ellas de inyección de comandos. Progress también es el fabricante de MOVEit, cuyas vulnerabilidades de 2023 alimentaron una campaña de explotación masiva por parte del grupo de ransomware Cl0p.

El Centro Canadiense de Ciberseguridad también ha emitido un aviso instando a los administradores a aplicar las actualizaciones. No se han reportado ataques contra CVE-2026-8037 aún. Una prueba de concepto funcional ya es pública. Aplica el parche y evalúa si la API necesita ser accesible.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity