ABD Siber Güvenliği ve Altyapı Güvenliği Ajansı (CISA), 7 Ağustos 2026 tarihinde Progress Kemp LoadMaster’deki kritik şiddetli CVE-2026-8037 komut enjeksiyon açığını Known Exploited Vulnerabilities (KEV) kataloğuna ekledi. Açık, CVSS puanı 9.6 olan ve kimlik doğrulaması gerektirmeyen saldırganların LoadMaster cihazında arbitrary kod çalıştırmasına olanak tanıyor. CISA’nın açıklamasına göre, açık load balancer uygulamasındaki escape_quotes() fonksiyonunda temizlenmemiş girdi nedeniyle ortaya çıkıyor.
watchTowr Labs’nin Haziran 2026 tarihli analizine göre, açık escape_quotes() fonksiyonunda kullanıcı tarafından sağlanan girdi yanlış işlenerek komut enjeksiyonuna yol açıyor. KEVIntel tarafından toplanan telemetri verilerine göre, son 41 gün içinde 18 ülkeden 65 farklı IP adresinden toplam 792 istismar denemesi tespit edildi; son aktivite 4 Ağustos 2026’nde beş deneme olarak kaydedildi. Bu denemeler arasında 192.42.116.58, 192.42.116.105 ve 146.70.139.154 adresleri de yer alıyor.
CISA, aktif istismarın devam etmesi nedeniyle Federal Civilian Executive Branch (FCEB) kurumlarına LoadMaster’deki gerekli yamaları 10 Ağustos 2026’ye kadar uygulamalarını öneriyor; bu talep, Binding Operational Directive (BOD) 26-04 kapsamında verilmiştir.
