Progress Kemp LoadMasterのコマンドインジェクション脆弱性がCISA KEV入り——792件の悪用試みを確認
Progress Kemp LoadMasterのコマンドインジェクション脆弱性がCISA KEV入り——792件の悪用試みを確認
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-09 |
| 元記事 | The Hacker News |
要約
ロードバランサー製品「Progress Kemp LoadMaster」のコマンドインジェクション脆弱性(CVE-2026-8037、CVSS 9.6)が2026年8月7日にCISAの既知悪用脆弱性カタログ(KEV)に追加された。この脆弱性は escape_quotes() 関数のユーザー入力処理の不備を突くもので、未認証の攻撃者がリモートから任意のコマンドを実行できる。KEVIntelのテレメトリデータによると、41日間で65のユニークIPアドレス(18カ国)から792件の悪用試みが記録されており、最新の活動は8月4日まで確認されている。CISAの指令BOD 26-04に基づき、連邦機関は8月10日までのパッチ適用が義務付けられている。ロードバランサーはネットワーク境界のクリティカルなポイントであり、侵害された場合の影響範囲が広いため、インターネット公開環境での使用組織は即時対応が求められる。