La Agencia de Seguridad de la Infraestructura y Ciberseguridad de los Estados Unidos (CISA) añadió el 7 de agosto de 2026 la vulnerabilidad crítica de inyección de comandos CVE-2026-8037 en Progress Kemp LoadMaster al catálogo Known Exploited Vulnerabilities (KEV). La vulnerabilidad, con una puntuación CVSS de 9.6 y que no requiere autenticación, permite a los atacantes ejecutar código arbitrario en el dispositivo LoadMaster. Según el comunicado de CISA, la vulnerabilidad surge debido a una entrada sin sanitizar en la función escape_quotes() de la aplicación de balanceador de carga.

Según el análisis de watchTowr Labs de junio de 2026, la función escape_quotes() procesa incorrectamente la entrada proporcionada por el usuario, lo que conduce a una inyección de comandos. Según los datos de telemetría recopilados por KEVIntel, en los últimos 41 días se detectaron un total de 792 intentos de explotación provenientes de 65 direcciones IP distintas en 18 países; la última actividad se registró el 4 de agosto de 2026 con cinco intentos. Entre esos intentos se encuentran las direcciones IP 192.42.116.58, 192.42.116.105 y 146.70.139.154.

CISA recomienda a las agencias del Rama Ejecutiva Civil Federal (FCEB) que apliquen los parches necesarios para LoadMaster antes del 10 de agosto de 2026 debido a la explotación activa en curso; esta solicitud se enmarca dentro de la Directiva Operativa Vinculante (BOD) 26-04.