Progress Kemp LoadMaster — це популярне рішення для балансування навантаження та доставки додатків (Application Delivery Controller, ADC), яке активно використовується в корпоративних мережах для керування трафіком, забезпечення відмовостійкості серверів та оптимізації роботи інфраструктури. Оскільки ці пристрої зазвичай розташовані на межі мережі (периметрі), вони є однією з головних цілей для зловмисників. Будь-яка вразливість у такому продукті відкриває прямий шлях до внутрішньої мережі компанії.

Нещодавно виявлена критична вразливість у Progress Kemp LoadMaster, яка отримала ідентифікатор CVE-2026-8037 (оцінка за шкалою CVSS — 9.6), наразі перебуває під активними атаками з боку кіберзлочинців. За даними аналітиків підрозділу Threat Response Unit (TRU) компанії eSentire, фахівці вже зафіксували реальні спроби експлуатації цієї проблеми «в дикій природі». Це означає, що хакери активно сканують мережу Інтернет у пошуках вразливих пристроїв та намагаються отримати над ними повний контроль.

Технічна суть проблеми полягає в можливості впровадження операційних команд (OS command injection) на рівні операційної системи без проходження попередньої автентифікації (Pre-Auth). Це найнебезпечніший тип уразливостей для пристроїв такого класу. Зловмиснику не потрібно мати дійсних облікових даних або доступу до адміністративної панелі — достатньо надіслати спеціально сформований мережевий запит на вразливий інтерфейс пристрою. У результаті успішного виконання запиту LoadMaster виконає довільні команди зловмисника з правами системного адміністратора (root), що дозволяє повністю скомпрометувати пристрій.

Наслідки такої компрометації можуть бути катастрофічними для будь-якої організації. Отримавши доступ до балансувальника навантаження, атакуючі можуть перехоплювати або модифікувати трафік, що проходить крізь пристрій (включаючи конфіденційні дані користувачів та паролі), викрадати SSL/TLS сертифікати, що зберігаються на LoadMaster для дешифрування трафіку, або використовувати скомпрометований пристрій як плацдарм для подальшого просування всередину корпоративної мережі (lateral movement). Крім того, оскільки балансувальники часто мають доступ до критично важливих внутрішніх сегментів мережі, це спрощує розгортання шифрувальників або викрадення баз даних.

Оскільки вразливість уже експлуатується зловмисниками, часу на розгортання оновлень у системних адміністраторів вкрай мало. Організаціям, які використовують Progress Kemp LoadMaster, необхідно негайно перевірити версії свого програмного забезпечення та вжити термінових заходів безпеки, щоб запобігти можливому зламу.

Що це означає на практиці

Як команда пентестерів, ми рекомендуємо негайно вжити наступних практичних заходів для захисту вашої інфраструктури від цієї загрози:

  • Негайне оновлення ПЗ: Перевірте поточну версію Progress Kemp LoadMaster. Якщо ви використовуєте вразливу версію, терміново встановіть офіційний патч від виробника. Пріоритетність цього завдання має бути максимальною, оскільки наявність експлойтів у відкритому доступі та активні атаки роблять непатчені пристрої легкою здобиччю.
  • Ізоляція інтерфейсу керування: Переконайтеся, що адміністративний інтерфейс (WUI) вашого LoadMaster та SSH-доступ до нього закриті від зовнішнього світу. Керування пристроєм має здійснюватися виключно через ізольовану мережу адміністрування (Out-of-Band Management) або за допомогою захищеного VPN із використанням багатофакторної автентифікації (MFA).
  • Аналіз лог-файлів (Hunting): Проведіть ретельний аналіз журналів подій (logs) вашого пристрою LoadMaster за останні тижні. Шукайте підозрілі запити до вебінтерфейсу, які містять нетипові символи або конструкції (наприклад, ;, &&, |, $(), які часто використовуються для command injection), а також несанкціоновані зміни в конфігурації чи створення нових користувачів.
  • Контроль вихідного трафіку: Налаштуйте правила міжмережевого екрана (firewall) таким чином, щоб сам LoadMaster не мав неконтрольованого виходу в мережу Інтернет. Пристрої такого типу не повинні ініціювати з'єднання із зовнішніми ресурсами, окрім довірених серверів оновлень. Це завадить зловмисникам завантажити шкідливе ПЗ або встановити зворотне підключення (reverse shell) у разі успішної експлуатації.
  • Аудит суміжних систем: Оскільки балансувальник взаємодіє з бекенд-серверами, у разі підозри на компрометацію обов'язково перевірте стан безпеки внутрішніх серверів додатків, які обслуговуються цим LoadMaster, на предмет нетипової активності чи спроб несанкціонованого доступу з боку балансувальника.