Rapport CTI technique du 11 août 2026
Résumé exécutif
CISA a ajouté le 7 août 2026 CVE-2026-8037 à son catalogue Known Exploited Vulnerabilities, fixant au 10 août la date limite de remédiation pour les agences fédérales américaines sous BOD 26-04. La faille touche Progress Kemp LoadMaster, un contrôleur de distribution applicative (ADC) et répartiteur de charge utilisé par plus de 100 000 déploiements dans le monde, dont 80 % des entreprises du Fortune 500 selon Progress Software. Elle permet à un attaquant non authentifié d'exécuter des commandes arbitraires sur l'appliance dès lors que l'API de gestion est activée et joignable sur le réseau.
Le correctif existe depuis le 4 juin 2026, mais l'exploitation active n'a commencé que le 29 juin, le jour même où un code de preuve de concept fonctionnel a été rendu public. Ce délai typique entre disclosure et weaponisation illustre un schéma récurrent sur les équipements périmétriques exposés : la fenêtre de risque réel s'ouvre au moment de la publication du PoC, pas au moment de l'avis officiel. Shadowserver recense près de 300 instances LoadMaster encore exposées sur Internet, sans indication du nombre déjà compromises ou correctement isolées.
Chronologie
| Date | Événement |
|---|---|
| 4 juin 2026 | Progress Software publie l'avis de sécurité et les versions corrigées (bulletin CVE-2026-8037 / CVE-2026-33691) |
| 29 juin 2026 | Publication d'une analyse technique qualifiant la faille de RCE pré-authentification exploitable via l'API |
| 29 juin 2026 | Début des tentatives d'exploitation active observées dans la nature, coïncidant avec la disponibilité d'un PoC fonctionnel publié par watchTowr Labs |
| 1er juillet 2026 | Diffusion d'un bulletin sectoriel résumant les tentatives observées et appelant à patcher |
| 7 août 2026 | CISA ajoute CVE-2026-8037 au catalogue KEV, délai de remédiation fixé à 3 jours pour les agences FCEB (échéance 10 août) |
| 10 août 2026 | Publication de l'alerte publique détaillée et reprise presse généralisée |
Fiche vulnérabilité (format fiche CTI)
CVE-2026-8037 | CVSS 9.6 | Progress Kemp LoadMaster (GA et LTSF), Progress ADC, MOVEit WAF antérieur à GA v7.2.63.2
Injection de commande OS non authentifiée (CWE-78) exploitable via des endpoints de l'API LoadMaster acceptant des entrées non assainies. La cause racine documentée publiquement se situe dans la fonction escape_quotes() : un buffer heap y est alloué pour contenir les chaînes échappées, mais celles-ci ne sont pas correctement terminées par un caractère nul, ce qui provoque une lecture hors limites (out-of-bounds read, apparentée à CWE-170, terminaison nulle incorrecte). Le contenu lu hors limites, contrôlable par l'attaquant selon les analyses publiées, se retrouve ensuite injecté dans une commande shell exécutée via system(), transformant une corruption mémoire locale en exécution de commande à distance. La chaîne d'exploitation ne nécessite ni identifiants, ni accès préalable à l'interface de gestion, ni pied à terre réseau : une simple requête HTTP forgée vers l'API activée suffit.
Conditions d'exploitation : l'API LoadMaster doit être activée et joignable depuis le réseau de l'attaquant, y compris depuis Internet dans les déploiements mal segmentés. Aucune authentification requise. PoC disponible : oui, exploit fonctionnel publié publiquement par watchTowr Labs fin juin 2026, ce qui a directement déclenché la vague d'exploitation opportuniste observée. Patch/mitigation : GA v7.2.63.2 (corrige la plage 7.2.60.0 à 7.2.63.1) et LTSF v7.2.54.18 (corrige la plage 7.2.45.12 à 7.2.54.17), disponibles depuis le 4 juin 2026. Les instances MOVEit WAF antérieures à GA v7.2.63.2 sont également concernées.
Diagramme de la chaîne d'attaque

Chaîne reconstruite à partir des analyses publiques SOCRadar, Progress Software et CISA (juin-août 2026). Aucun détail de payload ou de chemin d'endpoint n'est reproduit ici afin de ne pas faciliter une reproduction triviale au-delà de ce qui circule déjà publiquement.
Analyse technique
Étape 1 : reconnaissance de l'API exposée
L'attaquant identifie une instance LoadMaster dont l'interface API est activée et joignable sur le réseau, souvent via un scan de masse ciblant les ports et bannières caractéristiques des appliances Kemp. Shadowserver observe près de 300 instances encore exposées début août 2026, un chiffre qui ne distingue pas les honeypots des cibles réellement vulnérables.
Étape 2 : déclenchement de la corruption mémoire via escape_quotes()
La requête forgée atteint un endpoint de commande de l'API qui invoque la fonction escape_quotes() sur une entrée contrôlée par l'attaquant. Le buffer heap alloué pour la version échappée de la chaîne n'est pas null-terminé correctement, ce qui provoque une lecture au-delà des limites allouées.
Étape 3 : injection de commande via system()
Le contenu lu hors limites, influençable par l'attaquant selon la structure de la requête initiale, se propage jusqu'à un appel système system() sans assainissement supplémentaire. C'est ce chaînage corruption mémoire vers injection de commande qui transforme une simple anomalie de gestion de chaînes en exécution de commande arbitraire, sans étape d'authentification intermédiaire.
Étape 4 : exécution de commande avec les privilèges de l'appliance
La commande injectée s'exécute avec les privilèges du processus API sur l'appliance LoadMaster, ce qui équivaut en pratique à une compromission complète du dispositif étant donné le niveau de privilège élevé nécessaire à ses fonctions de répartition de charge et de terminaison TLS.
Étape 5 : pivot potentiel depuis une position de confiance réseau élevée
Un LoadMaster compromis occupe une position de haute confiance dans l'architecture réseau : terminaison TLS, intégration avec des flux d'authentification, visibilité sur le trafic applicatif routé. Même si les applications en aval restent patchées, un ADC compromis change les hypothèses de sécurité de l'environnement entier, un point que CISA et les analyses publiques mettent en avant. Les rapports disponibles ne confirment pas d'activité post-compromission documentée à grande échelle à ce stade ; ils recommandent néanmoins de traiter tout signe d'exploitation comme un événement à fort impact.
Indicateurs de compromission
Aucune liste d'indicateurs réseau (IP, domaines, hashes) associée à des campagnes d'exploitation nommées n'a été publiée à ce jour par les sources disponibles pour CVE-2026-8037. Les indicateurs pertinents sont comportementaux et documentés ci-dessous plutôt que statiques.
| Type | Valeur |
|---|---|
| Signal de log | Pics inhabituels de requêtes vers les interfaces de gestion ou API de l'appliance LoadMaster |
| Signal de log | Exécution de processus inattendue, modification de configuration ou apparition de fichiers non expliqués sur l'appliance |
| Signal réseau | Connexions sortantes non expliquées depuis l'appliance LoadMaster |
| Exposition | Instance LoadMaster avec API activée et accessible depuis un réseau non approuvé ou Internet |
MITRE ATT&CK
Aucune cartographie officielle vendeur n'a été publiée pour cette CVE au moment de la rédaction. La cartographie suivante est une lecture technique construite à partir de la description publique de la vulnérabilité et non une attribution officielle.
| Tactique | Technique | ID | Justification |
|---|---|---|---|
| Initial Access | Exploit Public-Facing Application | T1190 | Exploitation directe de l'API LoadMaster exposée, sans authentification préalable |
| Execution | Command and Scripting Interpreter | T1059 | Exécution de commande via l'appel system() atteint par la chaîne d'injection |
| Defense Evasion | Exploitation for Defense Evasion | T1211 | Contournement de l'authentification via une faille de gestion mémoire plutôt qu'un vol d'identifiants |
| Impact | Network Denial of Service / Compromise of trusted network position | T1498 (lecture élargie) | Position de confiance de l'ADC compromis pouvant affecter la disponibilité et l'intégrité du trafic routé |
Remédiation : checklist opérationnelle
- Mettre à jour immédiatement toute instance LoadMaster GA vers v7.2.63.2 ou ultérieure, et toute instance LTSF vers v7.2.54.18 ou ultérieure.
- Vérifier également les déploiements MOVEit WAF, concernés par le même correctif (GA v7.2.63.2).
- Si la mise à jour ne peut être appliquée immédiatement, désactiver l'API LoadMaster tant que le correctif n'est pas déployé, si l'usage métier le permet.
- Restreindre l'accès à l'interface de gestion et à l'API aux seuls réseaux d'administration de confiance via pare-feu, ACL ou groupes de sécurité, en excluant tout accès direct depuis Internet.
- Interroger le dashboard Shadowserver ou un outil équivalent de gestion de surface d'attaque pour vérifier si l'instance de l'organisation apparaît comme exposée publiquement.
- Auditer les journaux d'accès web et API du LoadMaster à la recherche de pics de requêtes ou de motifs de requêtes inhabituels sur la fenêtre du 29 juin au 10 août 2026.
- En cas de suspicion d'exploitation réussie, traiter l'appliance comme potentiellement compromise : isolement, préservation forensique, rotation des identifiants exposés via l'appliance, restauration depuis une configuration et un firmware de référence connus sains.
- Étendre l'investigation aux systèmes adjacents atteignables depuis le LoadMaster si celui-ci occupe une position réseau sensible (segmentation, flux d'authentification, terminaison TLS).
- Pour les agences fédérales américaines, respecter l'échéance BOD 26-04 du 10 août 2026 ; pour les autres organisations, prioriser ce correctif au même niveau qu'une vulnérabilité KEV active.
Sources
- CISA Flags Progress LoadMaster Command Injection Vulnerability Exploited in Attacks
- Critical Progress LoadMaster flaw now actively exploited in attacks
- CVE-2026-8037: Progress Kemp LoadMaster RCE Exploited in the Wild
- U.S. CISA adds a Progress LoadMaster flaw to its Known Exploited Vulnerabilities catalog