CVE-2026-8037:Progress Kemp LoadMaster 命令注入漏洞遭大规模野外利用,41 天 792 次攻击尝试

2026 年 8 月 8 日,美国 CISA 将 Progress Kemp LoadMaster 命令注入漏洞 CVE-2026-8037(CVSS 9.6)正式纳入”已知被利用漏洞目录”(KEV),要求联邦民事执行分支机构(FCEB)按 BOD 26-04 在 2026 年 8 月 10 日前完成修复。该缺陷位于 LoadMaster 负载均衡器命令处理接口的 escape_quotes() 函数,由于未对用户输入进行充分净化,未授权攻击者可以在无需任何凭证的前提下向负载均衡设备注入任意命令并执行任意操作系统命令。根据威胁情报数据,过去 41 天内 KEVIntel 与 watchTowr 共记录到来自澳大利亚、中国、印尼、日本、波兰、美国等 18 个国家共 65 个唯一 IP 的 792 次主动利用尝试,最近一次攻击行为发生于 8 月 4 日。

事件概述

watchTowr Labs 在 2026 年 6 月发布的早期分析中已识别 LoadMaster 设备的命令注入缺陷,eSentire 也在过去几个月持续监测到相关攻击尝试但成功率较低。2026 年 8 月初攻击 IP 池明显扩张,按 eSentire 给出的来源,主要集中于 192.42.116[.]58192.42.116[.]105146.70.139[.]154 三个地址段,可能与商用代理或虚拟专用网络滥用者相关。随着 CISA 将该漏洞加入 KEV,业内预期尚未修补的互联网可达 LoadMaster 节点将面临大规模扫描利用。

技术细节

CVE-2026-8037 的根因位于 LoadMaster 的 escape_quotes() 函数,攻击者通过专门构造的 REST 调用将未转义特殊字符传入命令行拼接逻辑,最终实现命令注入。漏洞影响范围覆盖 LoadMaster 全部主流分支,包括但不限于:

  • LoadMaster 7.2 系列:低于 7.2.62 的全部版本;
  • LoadMaster 7.1 系列:低于 7.1.36 的全部版本;
  • 长期维护 LTS:部分低于 7.1.35.4 的 LTS 分支;
  • 虚拟 / 硬件 / OEM 系列:共享 7.x 内核代码的所有部署形态,包括 Multi-Tenant (MT) 与软件定义版本。

由于 LoadMaster 通常部署在企业边界或公有云负载均衡入口,成功利用后攻击者即可接管应用交付控制器(ADC),重新调度流量、解密 TLS 链路或访问后端真实服务器。watchTowr 的概念验证显示攻击者可以做到无认证 RCE,过程中无需登录凭据或交互。Progress 已推送完整修复版本与告警,建议参考 PSIRT 公告以确认具体修复号。

影响评估

LoadMaster 在金融、运营商、医疗、政务和电商行业广泛承担互联网入口流量调度与 TLS 卸载任务,因其位置处于边界、可见度高、影响半径大,被攻击者视为高价值跳板。一旦被攻陷,攻击者可以做到:

  • 改动负载均衡配置,将用户请求转发到攻击者控制的恶意节点;
  • 解封加密会话并下发最新中间人 TLS 证书;
  • 借助 ADC 与后端内网通信的信任关系,横向进入真实服务集群与数据库;
  • 将 ADC 用作隐写代理或 C2 转发节点。

CISA KEV 的纳入、watchTowr 与 KEVIntel 的持续观测共同表明,漏洞利用率正在从”工具化扫描”阶段升级到”针对性利用”阶段,全球暴露设备面临实时风险。

修复建议

  • 立即升级:将 LoadMaster 升级到厂商修复版本,并确认 SM 修复通知中的固件哈希与签名。
  • 网络收敛:将管理端口(默认 443 / 8443)与 REST API 收敛到内部管理网络,禁止互联网直接可达;同时启用 IP allow-list 与 VPN 前置登录。
  • WAF / IPS 规则:在边界导入针对 escape_quotes() 路径的 WAF 规则,临时拒绝畸形参数与超长字段。
  • 检测与响应:启用 LoadMaster syslog 到 SIEM,针对”非常用用户代理 → 管理接口 → 异常长度 POST”链路建立相关性告警;并核验 REST /admin/ REST 接口的非授权访问痕迹。
  • 应急:对疑似被入侵的设备按 non-credentialed recovery 流程完整重灌固件与恢复证书,绝不”就地打补丁”完事——攻击者很可能已留下持久化后门。

参考来源