CVE-2026-8037 entra no KEV da CISA
CISA confirmou exploração de CVE-2026-8037 em Progress LoadMaster e ECS Connections Manager. Progress publicou versões corrigidas.
CVE-2026-8037 foi adicionada ao catálogo KEV da CISA com exploração confirmada e primeira observação em 7 de agosto de 2026. A falha afeta Progress LoadMaster e Progress ECS Connections Manager, enquanto a Progress atualizou seu aviso AV26-552 e detalhou as versões corrigidas para o LoadMaster.
CISA confirmou exploração ativa
CVE-2026-8037 foi incorporada ao catálogo Known Exploited Vulnerabilities da CISA com status de exploração confirmada. O registro, refletido pela CISA e pelo CIRCL, aponta a primeira observação em 7 de agosto de 2026 e indica impacto em Progress LoadMaster e Progress ECS Connections Manager.
A mesma base de dados de CVE do CIRCL também registra que CVE-2026-63077 foi adicionada ao KEV com exploração confirmada e afeta o JetBrains TeamCity, enquanto CVE-2026-20316 aparece no catálogo com o mesmo status para o Cisco Secure Firewall Management Center. As três entradas mostram que a CISA vem reunindo falhas já exploradas em produtos amplamente usados em ambientes corporativos.
O que disse a Progress
A Progress publicou uma atualização do aviso de segurança AV26-552 e informou que, no caso de CVE-2026-8037, o relato na web aberta aponta exploração in-the-wild. Na mesma atualização, a empresa disse que a CISA incluiu a vulnerabilidade no KEV em 7 de agosto de 2026.
Segundo a documentação divulgada pela Progress, a falha afeta LoadMaster GA v7.2.63.1 e anteriores, além de LoadMaster LTSF v7.2.54.17 e anteriores. As versões corrigidas publicadas são GA v7.2.63.2 e LTSF v7.2.54.18.
A AltonaSpain informou ainda que já foram detectadas tentativas de exploração dessa vulnerabilidade crítica em Progress Kemp LoadMaster, em linha com a atualização da Progress e com a entrada da CVE no catálogo KEV.
Contexto do catálogo KEV
O catálogo KEV da CISA, como refletido pelo CIRCL, classifica CVE-2026-8037 como confirmada, explorada e com primeira observação em 7 de agosto de 2026. Na ficha, o impacto aparece sobre Progress LoadMaster e Progress ECS Connections Manager, dois produtos de infraestrutura que costumam ganhar destaque nas alertas quando surgem falhas ativamente exploradas.
A coincidência entre o aviso da Progress, a observação no catálogo KEV e a cobertura técnica publicada pela AltonaSpain coloca a CVE-2026-8037 como o caso mais recente, dentro do material revisado, a registrar exploração confirmada em um produto de segurança e balanceamento de tráfego amplamente implantado.
Fontes
- Detectan intentos de explotación de una vulnerabilidad crítica en Progress Kemp LoadMasternews.altonaspain.es· AltonaSpain
- Progress security advisory (AV26-552) – Update 2csirts.com· CSIRTS.com
- Known Exploited Vulnerabilities Catalogcisa.gov· CISA
- CVE Brief - August 5, 2026cvebrief.com· CVE Brief
- Known Exploited Vulnerabilities Catalogcve.circl.lu· CVE Circl



