Resumo

  • O feed KEV da CISA acrescentou a falha CVE-2026-8037 do Progress LoadMaster em 7 de agosto de 2026, com prazo em 10 de agosto de 2026.
  • A injeção de comando sem autenticação usa entrada não higienizada em vários endpoints e está classificada como CWE-77.
  • A inclusão decorre de evidência de exploração ativa, mas o uso conhecido em campanhas de ransomware aparece como Unknown.
  • A BOD 26-04 exige mitigação do fornecedor, análise de exposição, triagem forense aplicável e descontinuação se não houver medida eficaz.
  • A Progress informa que LoadMaster 7.2.63.2 atualizou a UI e o comando API de cipher sets para corrigir a execução remota.
  • Uma prova de conceito era pública em 29 de junho; tentativas não demonstram comprometimento bem-sucedido nem o total de equipamentos vulneráveis.

O relógio começou depois de a correção existir

A falha e a versão corrigida pertencem a junho. O novo evento operacional foi a entrada em KEV em 7 de agosto com vencimento apenas três dias depois, sob BOD 26-04.

Esse intervalo não comporta filas independentes. Descoberta, atribuição, exposição, mudança e investigação precisam avançar em paralelo e convergir por identificador de ativo.

Um balanceador é um ponto de confiança

CISA diz que entradas não tratadas em vários comandos permitem execução arbitrária sem autenticação, uma fraqueza CWE-77. O LoadMaster costuma ficar diante de aplicações importantes e pode acessar segmentos sensíveis.

A posição aumenta o dano possível, mas não prova que toda instalação esteja na internet, nem que todo pacote observado tenha executado comandos.

7.2.63.2 precisa estar realmente carregada

As notas da Progress dizem que LoadMaster 7.2.63.2 corrige a UI e a API de conjuntos criptográficos. Publicação e patch antecedem o prazo de agosto.

É necessário verificar versão em nós ativos e de reserva, além de reinício e failover. Baixar o pacote ou atualizar parte do cluster não retira todo código vulnerável do caminho de tráfego.

O inventário interno não enxerga sozinho a borda

A diretiva pede avaliação de exposição à internet. Uma base patrimonial pode omitir interface administrativa, regra temporária, equipamento de contingência ou API publicada.

Descoberta externa, configuração e inventário devem produzir a mesma lista. Endereço sem responsável precisa de investigação e preservação de logs antes de ser tratado como erro cadastral.

Exploração ativa amplia a tarefa para o passado

A CISA tem evidência de exploração ativa. A reportagem independente menciona código público em 29 de junho e tentativas, mas não estabelece sucesso nem atividade pós-comprometimento em todos os alvos.

Triagem deve procurar comandos, configuração, contas ou chaves, processos, conexões e acesso posterior. O patch muda o futuro; não responde o que ocorreu antes.

Ransomware continua em estado Unknown

O campo do KEV não confirma uso em ransomware. Unknown também não é garantia de ausência futura; preserva uma incerteza factual que não pode ser preenchida por suposição.

Varredura, tentativa, execução, persistência e impacto devem ser relatados separadamente. Tratar qualquer sinal como violação completa destrói a qualidade do inventário de incidentes.

Encerramento é uma declaração por appliance

Cada registro precisa unir equipamento, dono, função, versão, exposição, horário de mudança, failover, triagem e aprovação. Sem mitigação eficaz, a BOD 26-04 determina que se cesse o uso.

Empresas privadas não recebem a mesma obrigação jurídica na data federal, embora a CISA recomende priorização para todos. O processo de garantia é igualmente aplicável a serviços essenciais.

Fontes