RCE Pré-Autenticação no Progress Kemp LoadMaster
Técnicas e Métodos de Ataque2026-07-03, 07:29
O WatchTowr Labs publicou uma análise técnica aprofundada do CVE-2026-8037 — uma vulnerabilidade de execução remota de código pré-autenticação no componente de API do balanceador de carga Progress Kemp LoadMaster.
Ponto de entrada:
POST /accessv2 HTTP/1.1
Accept-Encoding: gzip, deflate, br
Content-Length: 2986
Host: 192.168.5.30:443
Content-Type: application/json
Accept: /
Connection: keep-alive
{"cmd": "getall", "apiuser": "AAAAAA", "apipass": "BBBBBB"}```
Nas versões vulneráveis (`GA v7.2.63.1` e anteriores, `LTSF v7.2.54.17` e anteriores), a função `escape_quotes()` em `/accessv2`:
- aloca um buffer via `malloc()`, e a memória não é inicializada com zero
- não anexa `\0` à string resultante, permitindo leituras além do limite do buffer.
Como resultado, fornecer o payload `"apiuser":"''''"` leva à execução remota de código pré-autenticação completa como root em um dispositivo tipicamente exposto na perímetro da rede.
O problema foi corrigido na versão `7.2.63.2` e posteriores. O patch substituiu `malloc` por `calloc` e adicionou `end = 0`, eliminando o uso de memória não inicializada e prevenindo vazamento de dados.
Artigo: https://labs.watchtowr.com/enterprise-tech-in-shell-out-progress-kemp-loadmaster-uninitialized-heap-to-pre-auth-rce-cve-2026-8037/Vulnerabilidades
Pesquisadores
Fornecedor
Produto