2026年8月7日——美国网络安全与基础设施安全局(CISA)将Progress Kemp LoadMaster负载均衡器中的一个严重命令注入漏洞列入已知被利用漏洞(KEV)目录,并依据BOD 26-04指令要求联邦民事机构在8月10日前完成修复。遥测数据显示,该漏洞在过去41天内已遭到792次利用尝试,攻击源覆盖18个国家的65个独立IP地址。
漏洞详情
该漏洞编号为CVE-2026-8037,CVSS评分高达9.6,是Progress LoadMaster负载均衡应用中的一处命令注入缺陷。CISA在通告中指出:“Progress LoadMaster存在命令注入漏洞,未认证攻击者可利用多个命令端点上未净化的输入,在LoadMaster设备上执行任意命令。”
watchTowr Labs早在2026年6月的分析中就指出,问题出在负载均衡应用内一个名为escape_quotes()的函数中:该函数对用户提交输入的不当处理,最终使攻击者能够注入并执行系统命令。成功利用该漏洞后,攻击者无需任何有效凭证即可在受影响设备上以系统权限运行任意命令。
命令注入类漏洞对负载均衡设备的杀伤力尤为突出:LoadMaster通常部署在网络流量汇聚点,承载着后端真实服务器的会话分发与SSL卸载,一旦失陷,攻击者既能截获经由该设备的全部业务流量,也能以此为跳板横向渗透内网。
攻击态势:多国IP协同扫描
加拿大安全公司eSentire在7月中旬就报告监测到针对该漏洞的活跃利用尝试,主要攻击源IP包括192.42.116.58、192.42.116.105和146.70.139.154。不过eSentire同时指出,当时观测到的利用尝试大多未能成功。
KEVIntel的遥测数据则显示了攻击的持续性与广度:41天内累计792次利用尝试,来自65个独立IP,分布在澳大利亚、中国、印度尼西亚、日本、波兰、美国等18个国家。最近一次活动记录出现在8月4日,当天仍探测到5次利用尝试。攻击来源的地理分散性表明,这并非单一组织的定向攻击,而是多股威胁力量对暴露设备的机会性扫荡。
值得警惕的是时间线:watchTowr在6月披露漏洞细节,7月出现利用尝试,8月CISA列入KEV——从技术分析公开到批量利用的窗口期已缩短至数周。
修复建议
Progress已发布修复版本(GA 7.2.63.2及LTSF 7.2.54.18),建议所有LoadMaster用户立即采取以下措施:
- 立即升级至官方修复版本,负载均衡设备因处于流量关键路径,应安排在补丁窗口的最优先级;
- 排查管理接口的暴露面:LoadMaster的API与管理界面不应直接暴露于互联网,应通过管理VLAN、跳板机或IP白名单收敛访问入口;
- 对已暴露设备进行失陷排查:检查异常账户、计划任务、配置变更与出站连接,若设备在补丁前存在管理面暴露,应视为可能已失陷;
- 将KEV目录纳入漏洞运营流程:进入KEV的漏洞无论资产重要性评分如何,均应按紧急漏洞处理,CISA对联邦机构的限期要求同样值得企业参考。
负载均衡与网关类基础设施正成为攻击者批量收割的高价值目标,此类设备的暴露面管理与补丁时效,直接决定企业边界的安全水位。