
Progress LoadMaster dính CVE-2026-8037: lỗi RCE đã vào CISA KEV
CISA đã đưa CVE-2026-8037 của Progress Kemp LoadMaster vào KEV. Đây là lỗi command injection mức Critical, có thể cho phép chạy lệnh từ xa trên appliance và cần kiểm tra, vá ngay nếu đang dùng.
CISA vừa đưa CVE-2026-8037 của Progress Kemp LoadMaster vào danh sách Known Exploited Vulnerabilities (KEV). NVD xếp lỗi này ở mức 9.6 Critical. Nói ngắn gọn: đây là lỗi command injection có thể cho phép kẻ tấn công chưa xác thực chạy lệnh trên appliance, và nó đã không còn nằm ở dạng “nghe thì đáng lo” nữa. Nó đã đi thẳng vào nhóm cần vá ngay.

Ai bị ảnh hưởng?
Theo NVD, các nhánh bị ảnh hưởng gồm Progress LoadMaster và một số sản phẩm ADC liên quan. Hai dải phiên bản cần chú ý nhất là:
- LoadMaster V7.2.60.0 đến trước V7.2.63.2
- LoadMaster V7.2.45.12 đến trước V7.2.54.18
NVD cũng liệt kê ECS Connections Manager và Object Scale Connection Manager trong cùng họ sản phẩm. Nếu bạn đang vận hành một cụm cân bằng tải hoặc cổng biên của Progress, đừng đoán mò. Hãy kiểm tra version thực tế trên máy, rồi đối chiếu với bulletin của hãng.
Vì sao chuyện này đáng gấp?
Điểm khiến CVE-2026-8037 đáng lo không phải chỉ là con số CVSS. Vấn đề là nó cho phép thực thi lệnh trên một thiết bị nằm giữa traffic của nhiều dịch vụ. Khi hộp đó bị đụng tới, hậu quả thường không dừng ở một máy đơn lẻ. Nó có thể kéo theo thay đổi cấu hình, chặn dịch vụ, mở đường cho truy cập tiếp theo, hoặc làm lộ dữ liệu đi qua nó. Với thiết bị loại này, “để mai vá” thường là cách nói lịch sự của “đang chờ người khác vào trước”.
The Hacker News cũng dẫn lại thông tin rằng CISA đã thêm CVE-2026-8037 vào KEV sau các báo cáo khai thác thực tế, với 792 lần thử khai thác từ 65 địa chỉ IP trong 41 ngày. Con số đó đủ để nói rằng đây không phải một lỗ hổng nằm yên trong phòng lab.
Nên soi gì ngay bây giờ?
Hiện chưa thấy bộ IOC công khai đầy đủ trong nguồn mình kiểm được, nên cách tốt nhất là quay về những dấu hiệu rất đời thường nhưng hiệu quả:
- Request bất thường vào các endpoint quản trị hoặc API của LoadMaster.
- Thay đổi cấu hình mà không có ticket, không có người xác nhận.
- Lệnh hệ thống hoặc tiến trình lạ xuất hiện trên appliance.
- Outbound connection khác thường từ thiết bị ra ngoài Internet.
- Log đăng nhập, cron, script, hoặc service restart trông “không biết từ đâu ra”.
Nếu thiết bị của bạn bị đặt trước nhiều hệ thống nội bộ, hãy mở rộng phạm vi rà soát ra các dịch vụ phía sau nó. Một chỗ bị chiếm không có nghĩa là nó đứng một mình cho vui.
Việc cần làm ngay
- Kiểm kê thiết bị đang chạy LoadMaster hoặc các sản phẩm ADC liên quan của Progress.
- Đối chiếu version với dải ảnh hưởng ở trên và cập nhật lên bản đã sửa.
- Hạn chế truy cập quản trị bằng VPN, IP allowlist hoặc mạng quản trị riêng nếu chưa vá kịp.
- Soi log trong ít nhất vài tuần gần đây, đặc biệt nếu appliance từng mở ra Internet.
- Đổi mật khẩu và khóa API nếu có dấu hiệu bị chạm vào, hoặc nếu thiết bị đã phơi ra ngoài trong thời gian dài.
- Gắn cảnh báo cho thay đổi cấu hình và lưu lượng outbound bất thường.
Nếu bạn đang phải xử lý nhiều thiết bị cùng lúc, checklist trong bài về lỗ hổng SonicWall bị ransomware khai thác vẫn dùng lại được khá nhiều ý: khoanh vùng nhanh, vá sớm, và đừng tin vào cảm giác “chắc chưa ai để ý”.

Nguồn tham khảo
NVD: CVE-2026-8037 — mô tả lỗi, mức độ ảnh hưởng và các phiên bản bị ảnh hưởng.
Progress Community: LoadMaster Critical Security Bulletin — bulletin gốc của nhà cung cấp, được NVD tham chiếu.
The Hacker News — ghi nhận việc CISA đưa CVE-2026-8037 vào KEV và số lần thử khai thác được quan sát.