LONDON (IT BOLTWISE) – Für Progress Kemp LoadMaster wird eine kritische Vor-Auth-Schwachstelle (CVE-2026-8037) öffentlich gemacht, die eine unauthentifizierte Root-Command-Execution über die API ermöglicht. Betroffen sind ältere GA- und LTSF-Versionen, solange die API aktiviert ist. Laut ZDI liegt der CVSS-Score bei 9,8, während Progress einen Fix mit zwei gezielten Code-Änderungen bereitstellt. Anwender sollen die Patchstände einspielen und prüfen, ob die API überhaupt extern erreichbar sein muss.

Progress Kemp warnt vor einer Sicherheitslücke in LoadMaster, die besonders heikel ist, weil sie am Netzwerkrand ansetzt: Ein Angreifer kann laut öffentlich verfügbarer Analyse über die API ohne gültige Anmeldeinformationen beliebige Befehle mit Root-Rechten ausführen. Die Schwachstelle trägt die Kennung CVE-2026-8037 und erzielt einen CVSS-Score von 9,8, wie ZDI einordnet. Der Grund liegt in einer fehlerhaften Behandlung von Eingaben, deren Sanitizing nicht die gewünschte Speicher-Sicherheit garantiert. Da LoadMaster als Application Delivery Controller und Load Balancer typischerweise in zentralen Trafficschleifen steht, kann ein einmaliger Zugriff auf die Appliance weitreichende Folgen für Verfügbarkeit und Integrität im Rechenzentrum haben.
Technisch betrachtet verschiebt sich die Angriffsfläche von der klassischen Authentifizierung hin zum API-Endpunkt: Die Sicherheitslücke befindet sich in einer Funktion namens escape_quotes(), die Eingaben eigentlich so aufbereiten soll, dass sie gefahrlos in einen Shell-Kontext übergeben werden können. Ziel des Codes ist es, das Entkommen aus einfachen Anführungszeichen zu verhindern, also ein typisches Command-Injection-Szenario über Quote-Breakout auszuschließen. In der Praxis fehlt jedoch die grundlegende Pufferhygiene: Der Code allokiert einen Speicherbereich, ohne ihn vorher zu initialisieren, und setzt außerdem kein abschließendes Null-Terminator-Byte. Dadurch liest die Anwendung beim späteren Auswerten im schlimmsten Fall über das Ende des sanitisierten Strings hinaus und landet in Speicherbereichen, die der Angreifer über denselben API-Aufruf indirekt beeinflussen kann.
Der Ablauf der Ausnutzung folgt einem Muster, das in modernen Exploit-Ketten häufig vorkommt: Der Angreifer platziert im API-Request zusätzliche JSON-Schlüssel, die jeweils ein command-injection-Payload enthalten. Durch das fehlende Terminator-Byte verarbeitet das System zunächst die „sanitisierten“ Daten, setzt dann die Verarbeitung aber mit Daten fort, die unmittelbar im Speicher nachfolgen. So wird das eigentliche Payload im günstigen Fall nicht mehr als harmloser Rest interpretiert, sondern als Bestandteil des späteren Shell-Kommandos ausgeführt. Ziel ist dabei der Pfad /accessv2, der die Validierung von API-Credentials abwickelt. Entscheidend: Der Angriff funktioniert ohne gültige Credentials, wodurch sich die Hürde von einer Logik-Fehlannahme auf eine rein technische Speicher- und Parser-Schwäche reduziert.
Progress meldete die Schwachstelle über ein offizielles Advisory, veröffentlicht am 4. Juni, und gibt an, keine Berichte über aktive Ausnutzung erhalten zu haben. Parallel dazu haben Forscher von watchTowr Labs am 29. Juni eine detaillierte technische Analyse samt funktionierendem Proof of Concept veröffentlicht. Die betroffenen Versionen sind klar definiert: LoadMaster GA v7.2.63.1 und älter sowie LTSF v7.2.54.17 und älter, jeweils unter der Voraussetzung, dass die API aktiviert ist. Der Fix ist in GA v7.2.63.2 und LTSF v7.2.54.18 verfügbar. Interessant für Teams, die nach dem „Wieso“ suchen: Progress beschreibt den Patch als sehr gezielte minimale Korrektur – zwei Änderungen, die den gefährlichen Pfad schließen. Zum einen wird die Allokationslogik so ersetzt, dass die Pufferstelle vorab mit Nullen gefüllt wird, zum anderen wird explizit ein Null-Terminator nach dem escaped output gesetzt; beides unterbricht die unkontrollierte Weiterlese-Logik.
Im Marktkontext ist das keine isolierte Randnotiz. Bereits im November 2024 nahm die US-Behörde CISA eine frühere LoadMaster-Command-Injection-Lücke (CVE-2024-1212, CVSS 10,0) in ihr „Known Exploited Vulnerabilities“-Katalog-Programm auf, nachdem eine Ausnutzung in freier Wildbahn bestätigt wurde. Zudem hat Progress im April 2026 mehrere weitere High-Severity-Schwächen behoben, davon vier erneut mit dem Schwerpunkt Command Injection. Gleichzeitig ist Progress auch Hersteller anderer häufig angegriffener Produkte: Die MOVEit-Vorfälle 2023 trieben eine großangelegte Kampagne durch die Ransomware-Gruppe Cl0p an. Für Enterprise-Teams heißt das: Beim Vergleich mit Alternativen wie F5 BIG-IP oder Citrix ADC wird die Priorität nicht nur auf Feature-Set, sondern auf Update-Tempo, Angriffsoberfläche und sichere Default-Konfiguration gelegt. Die praktische Frage lautet daher: Welche Appliances konkurrieren in euren Architekturen – und wie schnell lässt sich bei ihnen ein Notfall-Patch ausrollen?
Aus Sicht von Governance und regulatorischer Risikominimierung sollten Administratoren nicht nur patchen, sondern auch die Exposition reduzieren. Wenn die LoadMaster-API „aus Betriebssicht“ ohnehin nur intern gebraucht wird, ist die sicherste Maßnahme, sie hinter ein Management-Netz oder über restriktive Firewall-Regeln zu ziehen und externen Zugriff zu deaktivieren. Genau das spiegelt die Empfehlung im öffentlichen Bericht: Patchen und dann prüfen, ob die API überhaupt erreichbar sein muss. Dabei hilft eine saubere Trennung von Daten- und Steuerungsebenen (Control Plane vs. Data Plane) sowie das Prinzip „Least Privilege“. Selbst ohne gemeldete Angriffe auf CVE-2026-8037 ist der Proof of Concept öffentlich geworden, was die Wahrscheinlichkeit zukünftiger Scans und Opportunitätsausnutzung erhöht. Für die nächsten Wochen sollten Security-Teams außerdem nach ungewöhnlichen Requests an /accessv2 suchen, die ungewöhnliche Schlüsselhäufungen enthalten, und die Server- und Appliance-Logs im Hinblick auf Shell-nahe Aktivitäten durchkämmen.
Der Blick nach vorn ist für Entwickler und Betreiber gleichermaßen relevant. Zum einen zeigt der Fall, wie kleinste Speicherfehler in scheinbar harmloser Sanitizing-Logik zu vollständigen Systemübernahmen führen können; das ist ein Lehrbuchbeispiel für die Grenzen von „Escape“-Strategien ohne robustes Memory-Handling. Zum anderen wird deutlich, dass API-Funktionalität in Appliances mittlerweile eine echte Sicherheitsdomäne ist, nicht nur ein technisches Detail. Wer Load-Balancer und Delivery Controller betreibt, sollte KI-gestützte oder regelbasierte Audit-Mechanismen für Anomalien in Request-Strukturen evaluieren, ohne dabei auf „Komplettschutz“ zu vertrauen. In Summe spricht der Vorfall für einen breiteren Branchen-Trend: schneller patchen, Angriffsflächen verkleinern, und Sicherheitskontrollen entlang der gesamten Lebensdauer eines Modells oder einer Appliance automatisieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVE-2026-8037: Progress Kemp LoadMaster liefert per API Root-Command-Execution vor der Authentifizierung" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CVE-2026-8037: Progress Kemp LoadMaster liefert per API Root-Command-Execution vor der Authentifizierung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVE-2026-8037: Progress Kemp LoadMaster liefert per API Root-Command-Execution vor der Authentifizierung« bei Google Deutschland suchen, bei Bing oder Google News!