CVE-2026-8037 entra al KEV de CISA
CISA confirmó explotación de CVE-2026-8037 en Progress LoadMaster y ECS Connections Manager. Progress publicó versiones corregidas.
CVE-2026-8037 fue agregada al catálogo KEV de CISA con explotación confirmada y primera observación el 7 de agosto de 2026. La falla afecta a Progress LoadMaster y Progress ECS Connections Manager, mientras que Progress actualizó su aviso AV26-552 y detalló las versiones corregidas para LoadMaster.
CISA confirmó explotación activa
CVE-2026-8037 fue incorporada al catálogo Known Exploited Vulnerabilities de CISA con estado de explotación confirmada. El registro, reflejado por CISA y CIRCL, fija la primera observación el 7 de agosto de 2026 y ubica el impacto en Progress LoadMaster y Progress ECS Connections Manager.
La misma base de datos de CVE Circl también consigna que CVE-2026-63077 fue agregada al KEV con explotación confirmada y afecta a JetBrains TeamCity, mientras que CVE-2026-20316 figura en el catálogo con el mismo estado para Cisco Secure Firewall Management Center. Las tres entradas muestran que CISA viene sumando fallas ya explotadas en productos de uso extendido en entornos empresariales.
Qué dijo Progress
Progress publicó una actualización de su aviso de seguridad AV26-552 y señaló que, en el caso de CVE-2026-8037, el reporte en la web abierta apunta a explotación in-the-wild. En esa misma actualización, la compañía indicó que CISA añadió la vulnerabilidad a KEV el 7 de agosto de 2026.
De acuerdo con la documentación difundida por Progress, la falla afecta a LoadMaster GA v7.2.63.1 y anteriores, y a LoadMaster LTSF v7.2.54.17 y anteriores. Las versiones corregidas que quedaron publicadas son GA v7.2.63.2 y LTSF v7.2.54.18.
AltonaSpain informó además que ya se detectaron intentos de explotación de esta vulnerabilidad crítica en Progress Kemp LoadMaster, en línea con la actualización de Progress y con la entrada de la CVE en el catálogo KEV.
Contexto del catálogo KEV
El catálogo CISA KEV, tal como lo refleja CIRCL, marca CVE-2026-8037 como confirmada, explotada y con primera observación el 7 de agosto de 2026. En esa ficha figura el alcance sobre Progress LoadMaster y Progress ECS Connections Manager, dos productos de infraestructura que suelen quedar en el centro de las alertas cuando aparecen fallas activamente explotadas.
La coincidencia entre el aviso de Progress, la observación en el catálogo KEV y la cobertura técnica publicada por AltonaSpain deja a CVE-2026-8037 como el caso más reciente, dentro del material revisado, en sumar explotación confirmada en un producto de seguridad y balanceo de tráfico ampliamente desplegado.
Fuentes
- Detectan intentos de explotación de una vulnerabilidad crítica en Progress Kemp LoadMasternews.altonaspain.es· AltonaSpain
- Progress security advisory (AV26-552) – Update 2csirts.com· CSIRTS.com
- Known Exploited Vulnerabilities Catalogcisa.gov· CISA
- CVE Brief - August 5, 2026cvebrief.com· CVE Brief
- Known Exploited Vulnerabilities Catalogcve.circl.lu· CVE Circl



