CISA Flags Progress LoadMaster Command Injection Vulnerability Exploited in the Wild
2026/08/10 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Progress LoadMaster に存在する深刻なコマンド・インジェクションの脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加し、この脆弱性 CVE-2026-8037 (CVSS:9.6) の実際の悪用の証拠を確認している。この脆弱性を悪用する未認証の攻撃者が脆弱なアプライアンス上で任意のコマンドを実行できることから、Progress LoadMaster の管理サービスをインターネットに公開している組織にとって大きなリスクとなっている。

2026年8月7日、CISA はこの脆弱性を KEV カタログに追加し、米国連邦政府の文民行政機関に対して、拘束的運用指令 (Binding Operational Directive) 26-04 で義務付けられているとおり、8月10日までにベンダーの緩和策を実施するよう指示するとともに、インターネットへの公開状況の評価、フォレンジック・トリアージの要件の順守、適切な緩和策を利用できない場合の使用停止を促している。
Progress LoadMaster コマンド・インジェクション脆弱性
脆弱性 CVE-2026-8037 は CWE-77 として分類されており、オペレーティング・システム・コマンドで使用される特殊要素の不適切な無害化を指す問題である。LoadMaster などの Progress ADC 製品の API エンドポイントにこの問題が存在し、サニタイズされていない入力を介してオペレーティング・システム・コマンドが実行される可能性があるため、攻撃者はこの脆弱性の悪用において、有効なアプライアンスの認証情報を必要としない。
eSentire の技術分析では、”escape_quotes()” 関数に根本的な原因があるとされており、この関数の実行時にはヒープ・バッファが割り当てられるものの、エスケープされた文字列が適切にヌル終端されない。この見落としにより境界外読み取りが発生する可能性があり、その結果、攻撃者が制御するコンテンツが “system()” を通じてシェル・コマンド内で実行される可能性があるほか、研究者たちは、LoadMaster API が有効化されている場合に、”/accessv2″ エンドポイントを経由して脆弱なワークフローにアクセスできることを特定した。
この脆弱性の悪用に成功した攻撃者は、通常、ネットワーク境界に配置されるデバイス上でリモート・コマンド実行を可能にするため、偵察/認証情報の窃取/ラテラル・ムーブメント (横展開) /後続ペイロードの展開にとって、魅力的な標的となる。
eSentire の Threat Response Unit は、6月29日以降、悪用の試行が増加したと報告しており、この時期は実行可能な PoC コードのリリースと一致している。同社は、監視環境における侵害事例や侵害後の挙動を観測していないものの、PoC コードが公開されたことにより、日和見的なスキャンや攻撃への転用を阻む障壁は大幅に低下している。
CISA による KEV カタログへの追加は、理論上のリスクにとどまらず、実環境で悪用が進んでいることを示している一方、現時点で、CISA はこの脆弱性とランサムウェア・キャンペーンとの関連性を特定していない。ただし、ランサムウェア・キャンペーンとの関連性が確認されていないことは、安全の兆候と解釈すべきではなく、外部から到達可能なエッジ・アプライアンスの悪用において認証が不要な場合には、初期アクセスのための高価値の標的になり得る。
必要な防御措置
Progress LoadMaster を使用している組織は、リスクを緩和するため、直ちに以下の措置を講じる必要がある。
- すべての LoadMaster インスタンスを特定する。特に、インターネットからアクセス可能な管理インターフェイスや API が有効なインスタンスを優先して確認する。
- ベンダーのアドバイザリに従い、Progress のセキュリティ・アップデートと緩和策を適用する。
- パッチ適用中は、管理アクセスおよび API アクセスを信頼済み管理ネットワーク/VPN/承認済み送信元 IP 範囲に制限する。
- “/accessv2” に関連する不審な活動について、Web 活動/API の使用状況/認証試行/コマンド実行/コンフィグ変更のログを確認する。
- 予期しないアカウント/スケジュール済みタスク/アウトバウンド接続/変更された仮想サービス・コンフィグ/侵害後の管理プレーンの変更について調査する。
脆弱性 CVE-2026-8037 を悪用する攻撃者は、未認証でのコマンド実行を可能にすることから、パッチ適用だけでは永続化を排除できない可能性がある。したがって、パッチ適用と併せて、潜在的な侵害について徹底的に評価すべきである。
ロードバランサー製品 Progress LoadMaster の脆弱性 CVE-2026-8037 が CISA KEV カタログに登録されました。管理用 API エンドポイントの入力処理不備により認証なしで外部から任意のシステム命令が実行される恐れがあり、初期侵入や権限奪取、ネットワーク内での横展開といった被害に直結します。対処として、公開状況の把握/修正プログラム適用/アクセス経路の制限/不審ログの調査を実施します。一度侵入された場合はパッチのみで対策完了とせず、潜伏の有無まで入念に確認することが推奨されます。
You must be logged in to post a comment.