CISA suma la falla de Kemp LoadMaster al catálogo KEV tras 792 intentos de explotación

CVE-2026-8037 permite ejecución de comandos sin autenticar en el balanceador de carga de Progress. La telemetría registró intentos desde 65 direcciones IP en 18 países durante 41 días.

La Agencia de Ciberseguridad e Infraestructura de Estados Unidos incorporó CVE-2026-8037 a su catálogo de vulnerabilidades explotadas activamente. Se trata de una falla de inyección de comandos con puntuación CVSS de 9.6 en Progress Kemp LoadMaster, un balanceador de carga desplegado como appliance en el borde de red de organizaciones medianas y grandes.

El origen técnico

El análisis de watchTowr Labs, publicado en junio de 2026, ubicó la falla en una función llamada escape_quotes(), encargada de neutralizar comillas en la entrada proporcionada por el usuario. El manejo defectuoso de esa entrada permite a un atacante sin autenticar ejecutar comandos arbitrarios directamente sobre el appliance.

El detalle importa porque describe una clase de error recurrente en dispositivos de red: la validación de entrada delegada a funciones de saneamiento escritas a la medida, en lugar de mecanismos parametrizados. Cuando ese saneamiento falla, la superficie expuesta ya es el sistema operativo del equipo.

Qué muestra la telemetría

eSentire observó intentos de explotación provenientes de las direcciones 192.42.116.58, 192.42.116.105 y 146.70.139.154, en su mayoría sin éxito. La medición más completa la aporta KEVIntel: 792 intentos de explotación a lo largo de 41 días, originados en 65 direcciones IP únicas distribuidas en 18 países, entre ellos Australia, China, Indonesia, Japón, Polonia y Estados Unidos. Los últimos cinco intentos registrados ocurrieron el 4 de agosto de 2026.

La distribución geográfica y la cadencia sostenida durante seis semanas describen un escaneo oportunista de amplio espectro, no una operación dirigida. Ese perfil suele preceder a campañas de acceso inicial que después se venden o se convierten en despliegue de ransomware.

Plazo regulatorio

Las agencias del Poder Ejecutivo Civil Federal de Estados Unidos deben aplicar el parche antes del 10 de agosto de 2026, conforme a la directiva operativa vinculante BOD 26-04. El plazo es de días, no de semanas, lo que refleja la evaluación oficial de riesgo asociada a esta falla.

La lectura de Tabuga Intelligence

Los balanceadores de carga viven en una zona gris de la gestión de parches. Se compran como infraestructura de red, se instalan una vez y se tocan lo menos posible, porque cualquier reinicio interrumpe el tráfico productivo. Esa lógica operativa, razonable desde disponibilidad, los deja fuera de los ciclos de actualización que sí cubren servidores y estaciones de trabajo.

El ajuste práctico consiste en reclasificarlos. Un balanceador expuesto a internet pertenece a la misma categoría de riesgo que un firewall o un concentrador VPN, y debe entrar al inventario de activos de borde con la misma frecuencia de revisión. Para las organizaciones dominicanas que operan appliances Kemp, la verificación de versión y la exposición del panel de administración a internet son las dos comprobaciones inmediatas.

Fuente: The Hacker News, 8 de agosto de 2026