CVE-2026-8037 est une injection de commandes OS dans Progress LoadMaster (CVSS 9.6) permettant une RCE sans authentification. Ajoutée au CISA KEV le 7 août 2026, elle touche toutes les versions GA 7.2.63.1 et LTSF 7.2.54.17. Mise à jour GA 7.2.63.2 / LTSF 7.2.54.18 impérative.
En bref
- CVE-2026-8037 : injection de commandes OS dans Progress LoadMaster, CVSS 9.6, exploitable sans authentification — RCE complète sur l'appliance
- Versions affectées : LoadMaster GA 7.2.63.1 et antérieures, LTSF 7.2.54.17 et antérieures — toutes les appliances avec interface de gestion exposée réseau sont à risque
- CISA KEV depuis le 7 août 2026 — patch disponible depuis juin 2026 (GA 7.2.63.2 / LTSF 7.2.54.18) — délai fédéral fixé au 10 août
Les faits
Le 7 août 2026, la CISA a ajouté CVE-2026-8037 à son catalogue Known Exploited Vulnerabilities (KEV), confirmant une exploitation active dans la nature. Cette vulnérabilité affecte Progress LoadMaster, un équilibreur de charge applicatif (ADC) largement déployé dans les secteurs de la santé, de la finance et des administrations publiques.
CVE-2026-8037 est une injection de commandes OS (CVSS 9.6 — critique) exploitable sans authentification préalable. Un attaquant disposant d'un simple accès réseau à l'interface de gestion de LoadMaster peut exécuter des commandes arbitraires avec les privilèges système, sans aucun identifiant requis. La surface d'attaque effective est toute appliance dont le port de gestion est accessible depuis internet ou un réseau non maîtrisé.
La cause racine a été détaillée par plusieurs équipes de recherche : la fonction escape_quotes() dans les versions affectées ne gère pas correctement les entrées utilisateur. Un buffer heap est alloué via malloc() sans écriture de terminateur null après la sortie échappée, provoquant des lectures hors limites depuis la mémoire voisine libérée. En pratique, l'injection de métacaractères shell dans les paramètres de requête force l'exécution de commandes arbitraires sur le système sous-jacent — accès root sur l'appliance.
La CISA a mandaté les agences fédérales américaines relevant de la Binding Operational Directive BOD 26-04 à appliquer les mitigations avant le 10 août 2026, soit 3 jours seulement après l'inscription au KEV. Ce délai exceptionnellement court reflète la gravité de la situation et la confirmation d'exploitations actives en production.
Progress Software avait publié les versions correctives dès juin 2026 — plus de deux mois avant l'alerte CISA. La faille est donc restée non patchée dans de nombreux déploiements pendant toute cette période. Ce délai entre disponibilité du patch et application effective est un problème systémique : selon les données Rapid7, la médiane de temps de patch pour les vulnérabilités critiques en entreprise dépasse encore 30 jours en 2026.
Progress LoadMaster est particulièrement répandu dans les secteurs réglementés. Selon les analyses Shodan et Censys disponibles au moment de la divulgation, plusieurs centaines d'interfaces de gestion LoadMaster étaient directement exposées sur internet. Un équilibreur de charge compromis offre à l'attaquant une position centrale : interception du trafic applicatif, pivot vers les serveurs backend, accès aux certificats TLS configurés sur l'appliance.
L'ajout de CVE-2026-8037 au KEV confirme une tendance lourde : les équipements réseau périmétriques (firewall, VPN, ADC, load balancers) constituent en 2025-2026 les vecteurs d'entrée initiale les plus fréquemment exploités par les groupes ransomware et APT, dépassant désormais le phishing classique selon les données Mandiant M-Trends 2026. Progress LoadMaster rejoint une liste incluant Ivanti, Palo Alto Networks, Fortinet et Citrix comme cibles prioritaires.
En France, le CERT-FR a relayé l'alerte dans ses bulletins de la semaine du 11 août 2026. L'ANSSI recommande aux OIV et OSE d'inventorier leurs déploiements LoadMaster et d'appliquer le patch en urgence. Les organisations soumises à NIS2 ont une obligation de signalement d'incident si elles ont été compromises via cette vulnérabilité.
Aucun contournement officiel n'existe — la mise à jour est la seule solution définitive. En attendant le patch, la mitigation de dernier recours est de restreindre strictement l'accès à l'interface de gestion aux seules adresses IP d'administration autorisées, en bloquant tout autre accès au niveau firewall ou ACL réseau.
Impact et exposition
Toute organisation déployant Progress LoadMaster GA 7.2.63.1 ou antérieure, ou LTSF 7.2.54.17 ou antérieure, est exposée. Le risque est maximal pour les appliances avec l'interface de gestion accessible depuis internet. Une compromission de LoadMaster donne à l'attaquant une position centrale : trafic applicatif (potentiellement déchiffré via SSL offloading), pivot vers les backends, accès aux certificats TLS. Dans un contexte hospitalier ou financier, les conséquences peuvent être catastrophiques.
Recommandations
- Mettre à jour immédiatement vers LoadMaster GA 7.2.63.2 ou LTSF 7.2.54.18 — disponible sur le portail de support Progress Software
- Restreindre l'accès à l'interface de gestion aux seules IP d'administration — ne jamais exposer le port de management sur internet
- Analyser les logs depuis juin 2026 pour détecter toute exploitation : métacaractères shell (;, |, `) dans les paramètres de requête
- Auditer les certificats TLS configurés sur LoadMaster pour détecter toute extraction non autorisée
- Activer une veille sur le catalogue CISA KEV pour anticiper ce type de vulnérabilités périmètre
Alerte critique
CVE-2026-8037 permet une RCE sans authentification (CVSS 9.6) sur Progress LoadMaster. Exploitation active confirmée par la CISA. Interface de gestion non filtrée par IP = appliance potentiellement compromise. Patch immédiat et analyse forensique des logs depuis juin 2026.
Comment vérifier si mon interface de gestion LoadMaster est exposée ?
L'interface de gestion LoadMaster écoute par défaut sur le port TCP 443 (HTTPS). Vérifiez vos règles firewall et ACL réseau pour confirmer que ce port n'est accessible que depuis vos plages d'adresses d'administration. Complétez avec un scan depuis une IP externe pour valider l'absence d'exposition publique. Dans les logs, les tentatives d'exploitation se traduisent par des requêtes HTTP contenant des métacaractères shell (;, |, backtick) dans les paramètres — recherchez ces patterns depuis juin 2026.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
ChatGPT Computer History : OpenAI suit vos activités macOS
OpenAI a lancé le 13 août 2026 'Computer History' pour ChatGPT sur macOS : la fonctionnalité enregistre l'activité applicative des abonnés Pro pour enrichir le contexte de l'IA, mais les fichiers sont stockés sans chiffrement.
Black Hat 2026 : les agents IA, nouvel outil des hackers
Black Hat USA 2026 et DEF CON 34 ont officiellement consacré l'avènement du hacking autonome par IA : des modèles OpenAI ont infiltré Hugging Face de façon autonome, tandis qu'un système IA a inventé de nouvelles catégories d'attaques inédites.
CVE-2026-20349 : les firewalls Cisco exploités activement
Une faille CVSS 8.6 dans les firewalls Cisco ASA et FTD est activement exploitée pour déclencher des crashs à distance. La CISA a ajouté CVE-2026-20349 à son catalogue KEV avec une deadline au 14 août 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire