Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Alerta: Explotan activamente un fallo crítico en LoadMaster de Progress


La agencia CISA advirtió sobre una vulnerabilidad crítica (CVE-2026-8037) en Kemp LoadMaster que permite a atacantes ejecutar comandos remotos sin autenticación. Debido a que este software es utilizado por miles de empresas y entidades gubernamentales, se insta a priorizar la instalación de los parches de seguridad ya disponibles. CISA ha incluido este fallo en su catálogo de vulnerabilidades explotadas activamente, ordenando a las agencias federales de EE. UU. asegurar sus servidores inmediatamente.







La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) advirtió que hackers están explotando una vulnerabilidad crítica de inyección de comandos en Progress Kemp LoadMaster.

Kemp LoadMaster es un controlador de entrega de aplicaciones (ADC) y un equilibrador de carga de servidores muy popular utilizado por empresas tecnológicas y entidades gubernamentales en todo el mundo (por ejemplo, Amazon, la Fuerza Aérea de EE. UU.) para distribuir el tráfico web entrante entre múltiples servidores, optimizar el rendimiento de las aplicaciones y garantizar una alta disponibilidad del servicio.

Progress Software afirma que el 80% de las empresas Fortune 500 utilizan sus productos y servicios, y que Kemp LoadMaster cuenta con más de 100,000 implementaciones en todo el mundo.

Rastreada como CVE-2026-8037, este fallo de seguridad crítico de inyección de comandos permite a atacantes no autenticados ejecutar comandos arbitrarios en dispositivos LoadMaster no parcheados, explotando entradas de API no saneadas en múltiples puntos finales de comandos.

En junio, Progress Software lanzó actualizaciones de seguridad para parchear la vulnerabilidad en Kemp LoadMaster (GA v7.2.63.1 o anterior y LTSF v7.2.54.17 o anterior), y también confirmó que afecta a todas las versiones de MOVEit WAF (Web Application Firewall) anteriores a GA v7.2.63.2 [enlace].

Según el observador de amenazas de Internet Shadowserver, casi 300 instancias de Kemp LoadMaster están expuestas en línea. Sin embargo, no hay información sobre cuántas de ellas son honeypots o ya han sido aseguradas contra los ataques de CVE-2026-8037.

El viernes, CISA añadió el fallo a su catálogo de vulnerabilidades explotadas activamente, ordenando a las agencias de la Rama Ejecutiva Civil Federal (FCEB) de EE. UU. que aseguren sus servidores en un plazo de tres días, según lo dispuesto por la Directiva Operativa Vinculante 26-04.

"Este tipo de vulnerabilidad es un vector de ataque frecuente para los actores cibernéticos maliciosos y plantea riesgos significativos para la empresa federal", advirtió la agencia de ciberseguridad.

Aunque la BOD 26-04 se aplica solo a las agencias gubernamentales de EE. UU., CISA instó a todos los defensores a priorizar el parcheo de la vulnerabilidad CVE-2026-8037 para bloquear los ataques entrantes.

El mes pasado, Progress también envió correos electrónicos a los clientes de ShareFile que utilizaban Storage Zone Controllers para apagar inmediatamente los servidores tras identificar lo que describió en aquel momento como una "amenaza de seguridad externa creíble" dirigida al software de intercambio de archivos seguro local.

Días después, la empresa lanzó parches de seguridad para una vulnerabilidad de día cero de salto de ruta (path traversal) de alta gravedad en ShareFile, pero indicó que "no tenía indicios de acceso no autorizado a ninguna cuenta o dato de cliente de ShareFile, y no hemos identificado ninguna amenaza activa".

Fuente:
BleepingComputer

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.