En bref

  • CVE-2026-8037 : injection de commandes pré-authentifiée (CVSS 9.6) dans Progress Kemp LoadMaster, permettant l'exécution de code root sans aucune authentification
  • Versions affectées : LoadMaster GA ≤ 7.2.63.1 et LTSF ≤ 7.2.54.17 — tout appliance exposant l’API en réseau est concerné
  • Action urgente : mettre à jour vers LoadMaster GA 7.2.63.2 ou LTSF 7.2.54.18 immédiatement — 792 tentatives d’exploitation documentées depuis 65 adresses IP distinctes, CISA KEV confirmé le 7 août 2026

Les faits

La vulnérabilité CVE-2026-8037 affecte Progress Kemp LoadMaster, un équilibreur de charge applicatif (ADC) largement déployé dans les environnements d’entreprise, les centres de données et les infrastructures cloud hybrides. Avec un score CVSS 3.1 de 9.6 (vecteur : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), cette faille constitue l’une des vulnérabilités les plus critiques de l’année 2026 pour les équipements réseau exposés à Internet. La CISA a inscrit CVE-2026-8037 dans son catalogue KEV (Known Exploited Vulnerabilities) le 7 août 2026, confirmant l’exploitation active dans la nature.

La cause racine a été identifiée et documentée par les chercheurs de watchTowr Labs dans un rapport technique publié en juin 2026. La faille réside dans la fonction escape_quotes() du firmware LoadMaster. Cette fonction, censée assainir les entrées utilisateur avant de les transmettre à des appels système, souffre d’une gestion déficiente de la mémoire : elle alloue un tampon heap via malloc() sans écrire de terminateur nul après la sortie échappée, provoquant des lectures hors-limites sur la mémoire voisine libérée (heap out-of-bounds read). Un attaquant peut exploiter ce comportement en pulvérisant du contenu d’injection de commandes dans la zone mémoire adjacente ciblée par cette lecture, aboutissant à une exécution de commandes via la fonction système system().

Le point d’entrée de l’exploitation est le endpoint /accessv2, accessible lorsque l’API LoadMaster est activée — configuration par défaut sur la majorité des déploiements. L’attaque ne nécessite aucun identifiant valide, aucune session préalable, ni aucune interaction utilisateur. En pratique, quelques requêtes HTTP suffisent pour obtenir une exécution de commandes avec les privilèges root sur l’appliance LoadMaster. watchTowr Labs a qualifié cette vulnérabilité de « Pre-Auth Root RCE », soulignant la gravité exceptionnelle de la fenêtre d’exposition.

Les versions concernées sont LoadMaster GA 7.2.63.1 et antérieures, ainsi que LoadMaster LTSF (Long Term Support Feature) 7.2.54.17 et antérieures. Progress a publié les versions corrigées — GA 7.2.63.2 et LTSF 7.2.54.18 — en juin 2026, soit plusieurs semaines avant que l’exploitation active ne soit détectée à grande échelle. Cette fenêtre patch-to-exploitation est caractéristique des vulnérabilités pour lesquelles un PoC public est disponible : watchTowr Labs a publié le code d’exploitation preuve-de-concept (PoC) le 29 juin 2026, déclenchant une vague d’exploitation dans les heures suivantes.

Les télémétries collectées par eSentire et rapportées par The Hacker News font état de 792 tentatives d’exploitation enregistrées en 41 jours, provenant de 65 adresses IP distinctes réparties dans 18 pays, dont l’Australie, la Chine, l’Indonésie, le Japon, la Pologne et les États-Unis. Cette diversité géographique suggère l’implication de multiples acteurs de la menace, potentiellement des opérateurs de botnets et des groupes APT à la recherche d’un accès initial aux réseaux d’entreprise. L’exploitation a débuté le 29 juin 2026 — le jour même de la publication du PoC — illustrant la rapidité avec laquelle les acteurs malveillants capitalisent sur les recherches publiques.

Progress Kemp LoadMaster est un équilibreur de charge couramment positionné en DMZ ou en bordure de réseau, avec une visibilité directe sur les services internes critiques. Une compromission de l’appliance permet à un attaquant d’intercepter le trafic applicatif, d’établir un pivot réseau vers les segments internes, d’exfiltrer des certificats TLS et des clés privées stockées, ou encore de modifier dynamiquement les règles d’équilibrage pour rediriger le trafic légitime vers des serveurs sous contrôle attaquant. Dans les architectures multi-cloud, la compromission d’un LoadMaster peut ouvrir un accès latéral à des dizaines de services applicatifs simultanément.

La CISA a émis une directive d’application prioritaire dans le cadre de la BOD 22-01, avec une date limite fixée au 28 août 2026 pour tous les organismes fédéraux américains utilisant des instances LoadMaster vulnérables. Selon l’advisory de sécurité Progress publié sous la référence Progress Security Advisory PSA-2026-8037, les versions corrigées sont disponibles depuis le portail Progress MyKemp. Il n’existe pas de mitigation documentée permettant d’éviter le patch : la désactivation de l’API LoadMaster constitue une atténuation partielle, mais affecte les fonctionnalités d’automatisation et de gestion centralisée des instances déployées.

Les chercheurs de KEVIntel ont confirmé que CVE-2026-8037 affecte également ECS Connections Manager, Object Scale Connection Manager et MOVEit WAF dans certaines configurations, élargissant le périmètre d’exposition bien au-delà des seuls équilibreurs de charge LoadMaster. Les organisations utilisant ces produits dérivés doivent vérifier leur état de patch individuellement auprès des bulletins de sécurité Progress correspondants.

Impact et exposition

Progress Kemp LoadMaster est déployé dans plusieurs milliers d’organisations à travers le monde, notamment dans les secteurs de la finance, de la santé, des télécommunications et des administrations publiques. Sa position en bordure de réseau en fait une cible de choix pour les attaquants cherchant un point d’entrée initial sans nécessiter de compromission préalable d’un compte utilisateur ou d’une application interne. Toute instance LoadMaster exposant son interface d’administration ou son API sur un réseau accessible depuis Internet est potentiellement vulnérable si elle n’a pas été mise à jour vers la version corrigée.

Les conditions d’exploitation sont particulièrement favorables aux attaquants : aucune authentification requise, aucun privilège préalable, aucune interaction de la victime. L’attaque peut être conduite à distance, de manière entièrement automatisée, en quelques millisecondes. La disponibilité d’un PoC public depuis fin juin 2026 signifie que des modules d’exploitation intégrés dans des frameworks comme Metasploit ou des templates Nuclei ont probablement été développés et distribués dans les communautés offensives. L’entrée au catalogue CISA KEV confirme que l’exploitation ne relève plus du domaine théorique : des systèmes réels ont été compromis.

L’exploitation active documentée à partir du 29 juin 2026 coïncide avec la fenêtre post-PoC typique des vulnérabilités critiques sur des équipements réseau. Les acteurs de la menace observés semblent opérer depuis des infrastructures distribuées, ce qui complique le blocage par liste noire d’adresses IP. Les organisations utilisant LoadMaster dans des architectures de livraison d’applications critiques (services bancaires en ligne, portails de santé, VPN SSL) doivent considérer cette vulnérabilité comme une priorité absolue de remédiation.

Les clients utilisant LoadMaster-as-a-Service via Progress Cloud (anciennement Kemp 360) ont été informés que Progress a appliqué les patches directement côté infrastructure managée, réduisant leur exposition. En revanche, tous les déploiements on-premise et self-hosted restent sous la responsabilité des équipes IT locales.

Recommandations immédiates

  • Mettre à jour vers LoadMaster GA 7.2.63.2 ou LoadMaster LTSF 7.2.54.18 — référence : Progress Security Advisory PSA-2026-8037
  • Si le patch immédiat est impossible : désactiver l’API LoadMaster via System Configuration > API Configuration > Disable API pour réduire la surface d’attaque
  • Restreindre l’accès à l’interface d’administration LoadMaster aux seules adresses IP de gestion via ACL réseau ou firewall périmétrique
  • Auditer les logs d’accès au endpoint /accessv2 pour détecter des tentatives d’exploitation antérieures (requêtes POST anormales avec des paramètres contenant des métacaractères shell)
  • Surveiller les connexions sortantes inhabituelles depuis l’appliance LoadMaster vers des adresses IP externes non répertoriées
  • Vérifier si ECS Connections Manager, Object Scale Connection Manager ou MOVEit WAF sont concernés dans votre environnement

« ⚠️ Urgence maximale — Exploitation active confirmée, CISA KEV

CVE-2026-8037 est activement exploitée depuis le 29 juin 2026. La CISA impose une date limite au 28 août 2026. Avec 792 tentatives documentées et un PoC public disponible, toute instance LoadMaster non patchée exposée sur Internet doit être considérée comme potentiellement compromise. Appliquer le patch ou isoler l’appliance dans les 24 heures.

Comment savoir si je suis vulnérable ?

Connectez-vous à l’interface d’administration LoadMaster et vérifiez la version dans System Configuration > System Administration > Version Info. Si la version affichée est GA ≤ 7.2.63.1 ou LTSF ≤ 7.2.54.17, votre appliance est vulnérable. Vous pouvez également tester l’exposition de l’API en tentant d’accéder au endpoint /accessv2 depuis un réseau externe : si le endpoint est accessible sans authentification, l’appliance est exposée. Utilisez un scanner Nuclei avec le template CVE-2026-8037 pour identifier les instances vulnérables dans votre inventaire réseau.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit