米 CISA は 8 月 7 日、Progress 製ロードバランサ Kemp LoadMaster の未認証リモートコード実行脆弱性 CVE-2026-8037 (CVSS 9.6) を Known Exploited Vulnerabilities カタログに追加しました。連邦民間行政機関には 8 月 10 日までのパッチ適用が求められています。

主なポイント

  • 影響は /accessv2 エンドポイントに送る細工リクエスト経由の OS コマンドインジェクション。escape_quotes() の実装欠陥に起因する境界外読み取りで RCE に至る
  • 影響版は GA 系 7.2.63.1 まで、LTSF 系 7.2.54.17 まで。修正版は 7.2.63.2 (GA) / 7.2.54.18 (LTSF)
  • 攻撃観測は 6 月 29 日以降。SC Media / The Hacker News の集計では 41 日間で 18 か国 65 IP から計 792 件の悪用試行、直近では 8 月 4 日にも 5 件記録 (発生国リストには日本を含む)
  • ADC (Application Delivery Controller) は TLS 終端・認証フロー・トラフィックルーティングを担うため、侵害は横展開の起点になりやすく、単発の RCE を超える影響が想定される
  • BOD 26-04 に基づく連邦の期限は 8 月 10 日。民間組織にも同水準のスケジュールでの適用が推奨される

出典: Progress Kemp LoadMaster Flaw Hits CISA KEV After 792 Reported Exploit Attempts