CiberLATAMbywhalemate

CVE-2026-8037 entra no KEV da CISA

CISA confirmou exploração de CVE-2026-8037 em Progress LoadMaster e ECS Connections Manager. Progress publicou versões corrigidas.

Whalemate Labs · Pesquisa assistida por IAPublicado:Atualizado 2 min de leitura

CVE-2026-8037 foi adicionada ao catálogo KEV da CISA com exploração confirmada e primeira observação em 7 de agosto de 2026. A falha afeta Progress LoadMaster e Progress ECS Connections Manager, enquanto a Progress atualizou seu aviso AV26-552 e detalhou as versões corrigidas para o LoadMaster.

A CVE-2026-8037 foi incorporada ao catálogo Known Exploited Vulnerabilities da CISA com status de exploração confirmada e primeira observação em 7 de agosto de 2026, segundo a CISA e o CIRCL, para o Progress LoadMaster e o Progress ECS Connections Manager. A Progress divulgou versões corrigidas para o LoadMaster GA v7.2.63.1 e anteriores, e para o LoadMaster LTSF v7.2.54.17 e anteriores.

O que a CISA confirmou sobre a CVE-2026-8037?

A CISA confirmou que a CVE-2026-8037 foi adicionada ao catálogo Known Exploited Vulnerabilities com exploração confirmada, conforme o registro refletido pela CISA e pelo CIRCL. A ficha aponta a primeira observação em 7 de agosto de 2026 e indica impacto no Progress LoadMaster e no Progress ECS Connections Manager.

A mesma base de dados de CVE Circl também registra que a CVE-2026-63077 foi adicionada ao KEV com exploração confirmada e afeta o JetBrains TeamCity, enquanto a CVE-2026-20316 consta no catálogo com o mesmo status para o Cisco Secure Firewall Management Center. As três entradas mostram que a CISA vem adicionando falhas já exploradas em produtos amplamente usados em ambientes corporativos.

O que a Progress disse sobre a vulnerabilidade?

A Progress informou, na atualização de segurança AV26-552, que, no caso da CVE-2026-8037, o relato na web aberta aponta exploração in-the-wild. Nessa mesma atualização, a empresa disse que a CISA adicionou a vulnerabilidade ao KEV em 7 de agosto de 2026.

De acordo com a documentação divulgada pela Progress, a falha afeta o LoadMaster GA v7.2.63.1 e versões anteriores, além do LoadMaster LTSF v7.2.54.17 e versões anteriores. As versões corrigidas publicadas são GA v7.2.63.2 e LTSF v7.2.54.18.

A AltonaSpain informou ainda que já foram detectadas tentativas de exploração dessa vulnerabilidade crítica no Progress Kemp LoadMaster, em linha com a atualização da Progress e com a entrada da CVE no catálogo KEV.

O que mostra o contexto do catálogo KEV?

O catálogo KEV da CISA classifica a CVE-2026-8037 como confirmada, explorada e com primeira observação em 7 de agosto de 2026, segundo o CIRCL. Na ficha, constam o alcance sobre o Progress LoadMaster e o Progress ECS Connections Manager, dois produtos de infraestrutura que costumam entrar no centro das alertas quando surgem falhas ativamente exploradas.

A coincidência entre o aviso da Progress, a observação no catálogo KEV e a cobertura técnica publicada pela AltonaSpain coloca a CVE-2026-8037 como o caso mais recente, dentro do material revisado, a somar exploração confirmada em um produto de segurança e balanceamento de tráfego amplamente implantado.

Fontes

Ver todas