Radar AI Avatar Transparent

פגיעות קריטית ב-Progress Kemp LoadMaster מנוצלת בפועל — נוספה לרשימת ה-KEV

פגיעות הזרקת פקודות ללא צורך בהזדהות במאזן העומסים Progress Kemp LoadMaster עברה מתיקון שקט לניצול פעיל בשטח. מדובר במוצר שנפוץ כרכיב ADC (Application Delivery Controller) בחזית שירותים ארגוניים, ולכן מכשיר פגיע שנחשף לאינטרנט מהווה נקודת כניסה ישירה לרשת הפנימית. CISA אישרה ניצול פעיל והוסיפה את הפגיעות לקטלוג ה-KEV ב-7 באוגוסט 2026.

מזהה CVE-2026-8037
מוצר וגרסאות מושפעות Progress Kemp LoadMaster (וכן ECS Connection Manager ו-ObjectScale Connection Manager) — גרסאות LTSF שקדמו ל-7.2.54.18, וגרסאות GA מ-7.2.55.0 עד לפני 7.2.63.2
חומרה CVSS 9.8 — קריטי, ניתן לניצול מרחוק ללא הזדהות וללא אינטראקציה מהקורבן
האם מנוצל בפועל כן — CISA אישרה ניצול פעיל; לפי טלמטריה של KEVIntel נרשמו כ-792 ניסיונות ניצול לאורך כ-41 יום, מ-65 כתובות IP שונות ב-18 מדינות
סטטוס תיקון זמין — עדכון ל-LoadMaster LTSF 7.2.54.18 או GA 7.2.63.2, פורסם באופן שקט כבר ב-4 ביוני 2026

מה קרה

חוקרי watchTowr Labs איתרו פגם בטיפול בזיכרון בפונקציה escape_quotes(), המשמשת כמה מנקודות הקצה של ה-API הניהולי של LoadMaster לניקוי קלט. הטיפול הלקוי מאפשר לתוקף ללא הזדהות להריץ פקודות מערכת הפעלה בהרשאות מלאות על המכשיר. Progress תיקנה את הפגיעות בשקט יחסי ב-4 ביוני 2026, אך רק לאחר שחוקרי watchTowr פרסמו ב-29 ביוני ניתוח טכני מפורט ואישוש לניצול, החלו ניסיונות תקיפה בשטח.

לפי טלמטריה שפורסמה, פעילות הניצול נמשכת לפחות עד 4 באוגוסט 2026 ומגיעה מעשרות כתובות IP ברחבי העולם — סימן להתקפה אופורטוניסטית רחבה ולא לקמפיין ממוקד בודד. בעקבות כך הוסיפה CISA את הפגיעות לקטלוג ה-KEV וקבעה למוסדות פדרליים בארה"ב מועד תיקון של 10 באוגוסט.

נקודות לשים לב

  • עדכנו כל מופע LoadMaster לגרסה 7.2.54.18 (מסלול LTSF) או 7.2.63.2 (מסלול GA) ואילך — הבדיקה רלוונטית גם ל-ECS Connection Manager ו-ObjectScale Connection Manager שמשתפים את אותו קוד.
  • אם ממשק הניהול של המכשיר חשוף ישירות לאינטרנט — הגבילו גישה אליו לרשתות ניהול מהימנות או ל-VPN בלבד כצעד מיידי, גם אם העדכון עוד לא הותקן.
  • בדקו בלוגים בקשות חריגות לנקודות הקצה של ה-API הניהולי וכן הרצות פקודות או תהליכים בלתי צפויים שמקורם בשירות LoadMaster, במיוחד מאז סוף יוני 2026.
  • ההיקף הרחב של הניסיונות (עשרות כתובות מקור, מדינות רבות) מעיד על תקיפה אוטומטית רחבה — כל מופע לא מעודכן שחשוף לאינטרנט נמצא בסיכון, לא רק ארגונים בולטים.
  • מכשיר LoadMaster שנפרץ יושב בדרך כלל בנקודת מפגש קריטית מול שירותי גישה מהאינטרנט — פריצה אליו עלולה לחשוף גם את התעבורה והשירותים שמאחוריו, ולשמש נקודת מוצא להתקדמות ברשת הפנימית.

מקורות: The Hacker News · watchTowr Labs — המחקר המקורי · NVD

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.