摘要

  • CISA的KEV数据在2026年8月7日加入Progress LoadMaster漏洞CVE-2026-8037,整改截止日为2026年8月10日。
  • 该未授权命令注入可通过多个命令端点未净化的输入执行任意命令,弱点类型为CWE-77。
  • CISA以存在主动利用证据为纳入依据,但已知勒索软件活动使用状态记为Unknown。
  • BOD 26-04要求适用联邦机构执行厂商缓解、评估互联网暴露、进行适用的取证筛查,无有效缓解时停止使用。
  • Progress称LoadMaster 7.2.63.2更新了密码套件UI和API命令,以修复远程代码执行条件。
  • 6月29日已出现公开概念验证;利用尝试不等于成功入侵,仍不清楚多少设备脆弱或已受损。

三天期限迫使四条工作线并行

KEV纳入发生在8月7日,截止日为8月10日。漏洞披露和厂商修复均在6月,当前事件是BOD 26-04下快速到期的整改节点,不能把早期日期改写到8月。

资产发现、责任人确认、外部暴露测试、维护变更和取证不能串行等待。未知设备和审批延迟最容易吞掉整个窗口。

负载均衡器处在高信任通道

CISA称,LoadMaster多个命令端点未净化输入,未认证攻击者可据此执行任意命令,分类为CWE-77。负载均衡设备往往位于用户与关键应用之间,可能具备较高权限和广泛连接。

这种位置提高了潜在后果,却不能证明每台设备都对外暴露,也不能把每次扫描或尝试写成成功控制。

7.2.63.2修复属于6月的时间线

Progress的LoadMaster 7.2.63.2安全说明称,密码套件界面与API命令已更新,以消除命令注入远程代码执行条件。该修复在KEV纳入之前已存在。

整改需要核对每个活动和备用节点实际加载的版本,并确认重启或故障切换。下载补丁、更新管理台记录或只修复集群一半都不是闭环。

资产清单必须与外部视角交叉

BOD 26-04要求判断产品是否暴露于互联网。内部清单可能遗漏临时规则、管理接口、备用设备或外部可达API。

把资产库、配置审查和外部发现结果放在一起,才能找出无主地址或状态冲突。对外可达且来源不明的设备应优先保全日志并确认归属。

主动利用意味着要回看补丁前

CISA依据主动利用证据采取行动,独立报道又提到6月29日公开概念验证和利用尝试。它们支持紧急处置,但没有给出成功入侵数或各环境的入侵后行为。

取证筛查应覆盖命令历史、配置变更、新账户或密钥、异常进程、网络连接和下游访问。升级后的安全状态不能清除此前可能留下的持久化。

勒索软件字段仍然是Unknown

KEV明确把已知勒索软件使用记为Unknown。这不等于确认没有勒索活动,也不允许声称该漏洞已被证实用于勒索软件入侵。

扫描、尝试、命令执行、持久化和业务影响是不同状态。内部报告若把它们合并,会同时夸大部分事件并遗漏真正受损设备。

关闭事项需要逐台证据

每台设备的记录应包含标识、责任人、功能、版本、暴露状态、变更时间、切换过程、筛查结果和最终批准。若不存在有效缓解,指令要求停止使用。

私营机构并非以同样法律方式受联邦截止日约束,但CISA建议所有组织优先处理KEV。对于承载关键业务的LoadMaster,同一套保证流程仍然必要。

来源