Tornar al Blog

Quan CISA va avisar del LoadMaster, el pedaç feia 64 dies que estava publicat

4 juny · 29 juny · 7 agost · 10 agost
CVE-2026-8037 · quatre dates, quatre rellotges diferents

El 7 d'agost CISA va afegir CVE-2026-8037 al seu catàleg de vulnerabilitats explotades i va posar data límit: el 10 d'agost. Tres dies. Sona a urgència màxima, i ho és. Però Progress havia publicat el pedaç el 4 de juny. Seixanta-quatre dies. Si el teu procés de pedaçat es dispara quan una vulnerabilitat entra al KEV, acabes de descobrir que fa dos mesos que anaves tard.

L'aparell afectat és un Progress Kemp LoadMaster, un balancejador. És a dir: la caixa que hi ha davant de les teves aplicacions, la que acaba el TLS, la que veu tot el trànsit abans que ningú i la que gairebé mai no apareix a l'inventari de pedaçat perquè «és de xarxa». Aquest post no va tant del LoadMaster com del criteri amb què decideixes què pedaçar primer. És el cas que millor ho ensenya aquest mes.

Els quatre rellotges

Tota vulnerabilitat d'aquest tipus té quatre dates, i gairebé ningú no les distingeix:

  • 14 de juny del 2026 — Progress publica el butlletí i les versions corregides. El NVD registra el CVE aquell mateix dia. Aquí comença el teu avantatge.
  • 229 de juny del 2026 — watchTowr Labs publica l'anàlisi tècnica amb prova de concepte inclosa. Aquí s'acaba el teu avantatge. Vint-i-cinc dies.
  • 329 i 30 de juny del 2026 — l'equip de resposta d'eSentire detecta intents d'explotació el mateix dia del PoC i publica el seu avís l'endemà. Vint-i-quatre hores entre la prova de concepte i la primera alerta d'un tercer.
  • 47 d'agost del 2026 — CISA el posa al KEV, amb termini fins al 10 per a les agències federals. Seixanta-quatre dies després del pedaç. I com que el 7 va caure en divendres i el 10 en dilluns, aquell termini de tres dies és un dia hàbil.

El rellotge que importa és el segon. Entre el butlletí i el PoC públic tens una finestra en què ets l'únic que sap on és el defecte; a partir del PoC, qualsevol amb ganes pot reproduir-lo. Vint-i-cinc dies és una finestra generosa, i tot i així és fàcil cremar-la sencera esperant la finestra de manteniment del mes que ve.

Què falla exactament

El NVD ho descriu com a injecció d'ordres del sistema operatiu a l'API dels productes ADC de Progress, explotable sense autenticació, mitjançant entrada sense sanejar en diversos endpoints d'ordre. La classificació és CWE-77. Traduït: algú que arriba a l'API pot executar ordres a l'aparell.

El detall interessant el va posar watchTowr en obrir el binari: el defecte és a escape_quotes(), la funció que té per feina precisament evitar aquest tipus d'injecció. Reserva un buffer amb malloc() —memòria sense inicialitzar— i no escriu el terminador nul al final de la cadena escapada. El resultat és una lectura fora de límits que s'esmuny en trossos de memòria alliberada contigua, on l'atacant ja ha col·locat el que li interessa. L'endpoint d'entrada és /accessv2, i el pedaç es limita a canviar aquell malloc() per calloc() i a terminar la cadena com cal.

Versions, segons el butlletí de Progress:

  • Vulnerables: branca GA fins a la 7.2.63.1 i branca LTSF fins a la 7.2.54.17.
  • Corregides: GA 7.2.63.2 i LTSF 7.2.54.18. El mateix butlletí cobreix també CVE-2026-33691.
  • !I això es llegeix poc: la taula de configuracions del NVD no es queda al LoadMaster. Per sota de la 7.2.63.2 marca també ECS Connection Manager, Connection Manager for ObjectScale i MOVEit Web Application Firewall. Pots no tenir cap balancejador i estar afectat igualment.

El 9,6 i el 9,8 no mesuren el mateix

Aquí hi ha un detall que mereix més atenció de la que rep. A la fitxa del NVD hi conviuen dues puntuacions CVSS 3.1 per al mateix defecte:

  • Progress (el fabricant): 9,6
    AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • NVD (puntuació primària): 9,8
    AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Dues dècimes de diferència i, tanmateix, els vectors discrepen en dos eixos diferents. Progress diu AV:A: xarxa adjacent, és a dir, assumeix que a l'API de gestió del teu balancejador no s'hi arriba des d'Internet. El NVD diu AV:N: xarxa, s'hi arriba i punt. D'altra banda Progress marca S:C (el defecte s'escapa del component compromès) i el NVD marca S:U. Que els dos números acabin gairebé enganxats és pura casualitat aritmètica: es compensen dos desacords de fons.

La conseqüència pràctica és la que ens interessa: l'única persona que pot resoldre aquest desacord ets tu, perquè depèn de si aquella API treu el cap o no a Internet a la teva instal·lació. Un CVSS mesura el risc suposant una arquitectura, i la que suposa poques vegades és la teva. Prioritzar una llista de vulnerabilitats sense l'inventari de què hi ha exposat és ordenar per un número que no parla de la teva instal·lació. Saber què tens i per on s'hi arriba ocupa la meitat de la feina d'una auditoria tècnica i de processos.

792 intents, 65 IPs, 18 països

La telemetria que ha circulat amb l'entrada al KEV, atribuïda a KEVIntel i recollida per The Hacker News, parla de 792 intents d'explotació en 41 dies des de 65 adreces IP úniques repartides en 18 països, amb la darrera activitat registrada el 4 d'agost. Quaranta-un dies enrere des de l'avís cauen al 27 de juny: la finestra arrenca a la mateixa setmana en què es va publicar la prova de concepte, amb un parell de dies de marge segons on tanquis el comptador. I eSentire, que va veure els primers intents el 29, posa la mateixa data des d'un altre lloc.

Convé ser honest amb el que aquell número no diu. 792 intents en quaranta dies són escaneig oportunista, molt lluny d'una campanya organitzada. eSentire va ser literal al seu avís: «en els casos observats per eSentire, l'explotació no va tenir èxit i, per tant, no es va observar activitat posterior al compromís». I la mateixa fitxa del KEV marca l'ús conegut en campanyes de ransomware com a «Unknown». Res d'això no convida a relaxar-se. L'escaneig oportunista d'un defecte amb exploit públic és el patró que precedeix les coses serioses; els operadors de ransomware compren accés a qui ja ha escombrat Internet per ells.

El KEV arriba tard per disseny, i està bé que sigui així

Que quedi clar: això no és una crítica a CISA. El catàleg fa exactament el que promet —llistar vulnerabilitats amb evidència confirmada d'explotació— i confirmar costa temps. A la versió del catàleg del 10 d'agost hi ha 1.662 entrades; és una de les millors eines gratuïtes que existeixen per acotar l'univers de CVEs al que de debò s'està fent servir.

El problema és fer-lo servir com a despertador. El KEV és un justificant de recepció, no una alarma: et confirma que una cosa ja fa una estona que passa. Si és el teu únic senyal d'entrada, el teu procés hereta tota la seva latència, i a sobre t'arriba amb un dia hàbil per executar-lo. Arran del Patch Tuesday de juliol i els seus 622 pedaços ja vam dir que informació en sobra; el que escasseja és un ordre propi per llegir-la.

Com ordenem nosaltres la cua

Ordenem la cua amb quatre preguntes. Si les quatre respostes són «sí», allò es pedaça fora de finestra, avui, i s'avisa qui calgui:

  • S'explota sense autenticació? PR:N i UI:N al vector. Sense credencials i sense que ningú faci clic, no hi ha fricció que valgui.
  • Està exposat a la nostra instal·lació? Aquí mana l'inventari, amb independència del que assumeixi el fabricant. Aquesta és la pregunta que converteix l'AV:A de dalt en un AV:N de debò.
  • Hi ha exploit públic? Un PoC en un blog de recerca canvia el càlcul més que dues dècimes de CVSS. Aquest és el rellotge número dos.
  • És un aparell on no pots mirar? Un balancejador, un tallafocs o un concentrador de VPN no porten agent d'EDR. Si t'hi entren, la teva capacitat de detectar-ho cau en picat respecte a un servidor normal, i aquella ceguesa hauria d'apujar la prioritat del pedaç.

CVE-2026-8037 responia «sí» a les quatre el 29 de juny. No calia esperar al 7 d'agost per saber-ho, i no calia cap eina de pagament: calia un inventari que digués «tenim dos LoadMaster i la seva API de gestió és en tal lloc».

Si feia quaranta dies que estaves exposat, pedaçar no és acabar

Hi ha un matís a la mateixa instrucció de CISA que es llegeix per sobre i que diu molt. Al costat de l'ordre d'aplicar les mitigacions del fabricant, la fitxa remet a dues coses en paral·lel: la guia de la directiva BOD 26-04, «Prioritizing Security Updates Based on Risk», i els Forensics Triage Requirements de CISA. Traduït: actualitza i, després, ves a mirar si ja hi havien entrat.

Ja vam desenvolupar aquell argument amb FortiOS i els enllaços simbòlics que sobrevivien a l'actualització, així que no el repetim aquí: pedaçar no és netejar. El que sí que toca afegir és el detall incòmode d'aquest cas concret. Un aparell que ha passat quaranta dies amb un exploit públic apuntant-li no es dóna per bo pujant la versió i tancant el tiquet i, tanmateix, un balancejador poques vegades desa els logs que caldrien per respondre a l'única pregunta que importa. Si no pots reconstruir què va passar a /accessv2 des del 29 de juny, aquella mancança és la teva primera troballa.

En curt

El KEV és un catàleg excel·lent i un pèssim senyal d'arrencada. Quan CISA t'avisa, el fabricant fa setmanes o mesos que té el pedaç fora i l'exploit fa una estona que circula. El rellotge que ordena bé la teva cua és el dia en què apareix el PoC públic, creuat amb l'inventari que et diu si allò et toca a tu. El primer t'ho donen gratis els qui investiguen. El segon l'has de tenir fet abans, perquè el dia de l'avís ja no hi ha temps d'aixecar-lo.

Fonts (verificades): fitxa del CVE, descripció i totes dues puntuacions CVSS 3.1 — NVD; data d'alta (7-ago-2026), termini (10-ago-2026), acció requerida i referència a BOD 26-04 — catàleg KEV de CISA, versió 2026.08.10; anàlisi tècnica, escape_quotes(), /accessv2, versions i PoC (29-juny-2026) — watchTowr Labs; butlletí del fabricant i versions corregides — Progress; avís i cita literal sobre explotació sense èxit (30-juny-2026) — eSentire; telemetria de 792 intents atribuïda a KEVIntel — The Hacker News. Imatge de portada: «Racks Amravati Data Center», PiDatacenters, CC BY-SA 4.0, via Wikimedia Commons.

Sabries dir avui què tens exposat i amb quina versió?

A everyWAN fem auditoria tècnica i de processos i un full de ruta prioritzat per impacte i urgència reals. Si la resposta a la pregunta de dalt triga més d'una estona, aquesta és exactament la feina.

Parlar amb everyWAN

Etiquetes:

Compartir:

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN