Progress · Loadmaster · CVE-2026-8037
**Nome do Software Vulnerável e Versões Afetadas**
Progress Kemp LoadMaster versões GA v7.2.63.1 e anteriores
Progress Kemp LoadMaster versões LTSF v7.2.54.17 e anteriores
MOVEit WAF versões anteriores a GA v7.2.63.2
Progress ECS Connection Manager (versões afetadas não especificadas)
Progress Object Scale Connection Manager (versões afetadas não especificadas)
**Description**
Uma falha de injeção de comandos de SO na API dos produtos Progress ADC permite que um invasor remoto não autenticado execute comandos arbitrários como root no dispositivo LoadMaster. O problema decorre de entradas não sanitizadas em múltiplos endpoints de comando. Especificamente, a função `escape quotes()` no endpoint `/accessv2` utiliza `malloc()` em vez de `calloc()`, resultando em memória heap não inicializada, e falha ao adicionar um terminador nulo à string de saída. Isso permite que um invasor leia além do limite do buffer e injete comandos de shell em uma chamada `system()` através da variável `apiuser`. Estima-se que existam mais de 100.000 implantações mundialmente, e a exploração ativa foi observada, incluindo quase 300 instâncias expostas online.
**Recommendations**
Atualizar o Progress Kemp LoadMaster GA para a versão 7.2.63.2 ou posterior.
Atualizar o Progress Kemp LoadMaster LTSF para uma versão que contenha a correção.
Atualizar o MOVEit WAF para a versão GA v7.2.63.2 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint de API `/accessv2` ou desative a API se não for necessária.