{"id":1361,"date":"2026-06-30T13:16:43","date_gmt":"2026-06-30T13:16:43","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/30\/la-falla-de-progress-kemp-loadmaster-podria-permitir-a-los-atacantes-ejecutar-comandos-de-raiz-antes-de-la-autenticacion-cyberdefensa-mx\/"},"modified":"2026-06-30T13:16:43","modified_gmt":"2026-06-30T13:16:43","slug":"la-falla-de-progress-kemp-loadmaster-podria-permitir-a-los-atacantes-ejecutar-comandos-de-raiz-antes-de-la-autenticacion-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/30\/la-falla-de-progress-kemp-loadmaster-podria-permitir-a-los-atacantes-ejecutar-comandos-de-raiz-antes-de-la-autenticacion-cyberdefensa-mx\/","title":{"rendered":"La falla de Progress Kemp LoadMaster podr\u00eda permitir a los atacantes ejecutar comandos de ra\u00edz antes de la autenticaci\u00f3n \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Una vulnerabilidad cr\u00edtica en Progress Kemp LoadMaster puede permitir que un atacante no autenticado ejecute comandos arbitrarios como root en el dispositivo enviando una solicitud dise\u00f1ada a su API.<\/p>\n<p>El defecto, rastreado como <b>CVE-2026-8037<\/b>lleva una puntuaci\u00f3n CVSS de <a href=\"https:\/\/www.zerodayinitiative.com\/advisories\/ZDI-26-342\/\">9,8 seg\u00fan ZDI<\/a>. Hay un parche disponible. Si ejecuta LoadMaster con la API habilitada, actualice ahora.<\/p>\n<p>Progreso <a href=\"https:\/\/community.progress.com\/s\/article\/LoadMaster-Critical-Security-Bulletin-June-2026-CVE-2026-8037-CVE-2026-33691\">public\u00f3 su aviso el 4 de junio<\/a> y dice que no ha recibido ning\u00fan informe de explotaci\u00f3n. El 29 de junio, investigadores de watchTowr Labs publicaron un <a href=\"https:\/\/labs.watchtowr.com\/enterprise-tech-in-shell-out-progress-kemp-loadmaster-uninitialized-heap-to-pre-auth-rce-cve-2026-8037\/\">detallado<\/a> art\u00edculo t\u00e9cnico que recorre toda la cadena de explotaci\u00f3n.<\/p>\n<h2>\u00bfQu\u00e9 hace el defecto?<\/h2>\n<p>LoadMaster es un controlador de entrega de aplicaciones y un equilibrador de carga utilizado por las empresas para gestionar el tr\u00e1fico entre servidores. Se encuentra en el borde de la red, lo que hace que cualquier falla de autenticaci\u00f3n previa sea especialmente peligrosa.<\/p>\n<p>La vulnerabilidad vive en una funci\u00f3n llamada <b>citas_de_escape()<\/b>que se supone que desinfecta la entrada del usuario antes de pasar a un comando de shell. El trabajo de la funci\u00f3n es escapar de las comillas simples para que un atacante no pueda salir de una cadena entrecomillada e inyectar comandos. El problema: asign\u00f3 un b\u00fafer de memoria sin borrarlo primero y nunca escribi\u00f3 un terminador nulo al final de la cadena desinfectada.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Ese terminador que falta es toda la haza\u00f1a. Sin \u00e9l, el sistema sigue leyendo m\u00e1s all\u00e1 del final de la entrada desinfectada en cualquier dato que se encuentre junto a \u00e9l en la memoria. Un atacante puede controlar lo que hay ah\u00ed insertando claves JSON adicionales en la misma solicitud de API, cada una con una carga \u00fatil de inyecci\u00f3n de comando. El sistema lee la entrada desinfectada, contin\u00faa, ataca la carga \u00fatil del atacante y la ejecuta.<\/p>\n<p>El ataque tiene como objetivo el <b>\/accesov2 <\/b>punto final, que maneja la validaci\u00f3n de credenciales API. El atacante env\u00eda un cuerpo JSON con un valor de apiuser especialmente dise\u00f1ado y docenas de pares clave-valor adicionales rociados con el comando que desea ejecutar. No se necesitan credenciales v\u00e1lidas. El comando se ejecuta como root.<\/p>\n<h2>Versiones afectadas y soluci\u00f3n<\/h2>\n<p>La falla afecta a LoadMaster GA v7.2.63.1 y anteriores, y a LTSF v7.2.54.17 y anteriores, cuando la API est\u00e1 habilitada. Progress ha lanzado versiones corregidas: GA v7.2.63.2 y LTSF v7.2.54.18.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiR4ufDYRjg4d9LjrvECvtH9o43nseVfdQRIGpWF1jWin05z8wuyMWvo69GR650R6TPcOFhSsYbWexR-tWSTcRY1kVv8F0I_Mnr6zicjHEDjgAinA-c5ZfUZUgUP3u_cFgffUetsiSgTM8CVc6K0lnN_FGS5FtjA5IXeszrSxKW5au7QOr5iZAktRTWSJdB\/s1700-e365\/poc.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiR4ufDYRjg4d9LjrvECvtH9o43nseVfdQRIGpWF1jWin05z8wuyMWvo69GR650R6TPcOFhSsYbWexR-tWSTcRY1kVv8F0I_Mnr6zicjHEDjgAinA-c5ZfUZUgUP3u_cFgffUetsiSgTM8CVc6K0lnN_FGS5FtjA5IXeszrSxKW5au7QOr5iZAktRTWSJdB\/s1700-e365\/poc.png\" alt=\"\" border=\"0\" data-original-height=\"451\" data-original-width=\"1000\"\/><\/a><\/div>\n<p>El parche en s\u00ed es m\u00ednimo. Dos cambios: la funci\u00f3n de asignaci\u00f3n de memoria se cambi\u00f3 de una que deja el b\u00fafer sin inicializar a una que lo llena con ceros, y se agreg\u00f3 un terminador nulo expl\u00edcito despu\u00e9s de la salida de escape. Dos l\u00edneas de c\u00f3digo que cierran un camino a la ra\u00edz.<\/p>\n<p>La vulnerabilidad fue descubierta por Syed Ibrahim Ahmed de TrendAI Research y reportada a Progress a trav\u00e9s de Zero Day Initiative el 15 de abril de 2026. ZDI coordin\u00f3 la publicaci\u00f3n del aviso p\u00fablico el 9 de junio. watchTowr Labs analiz\u00f3 de forma independiente la diferencia del parche y public\u00f3 su propio desglose t\u00e9cnico completo con una prueba de concepto funcional el 29 de junio.<\/p>\n<p>Progress tambi\u00e9n corrigi\u00f3 una segunda falla de alta gravedad en el mismo aviso: CVE-2026-33691, una omisi\u00f3n de WAF donde el relleno de espacios en blanco en los nombres de archivos podr\u00eda eludir las comprobaciones de extensi\u00f3n de carga de archivos.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<h2>Un patr\u00f3n que vale la pena observar<\/h2>\n<p>Este no es el primer defecto cr\u00edtico de LoadMaster. En noviembre de 2024, CISA agreg\u00f3 una falla de inyecci\u00f3n de comando LoadMaster anterior (CVE-2024-1212, CVSS 10.0) a su cat\u00e1logo de vulnerabilidades explotadas conocidas despu\u00e9s de una explotaci\u00f3n confirmada en la naturaleza.<\/p>\n<p>En abril de 2026, Progress solucion\u00f3 cinco fallos m\u00e1s de alta gravedad en LoadMaster, cuatro de ellos problemas de inyecci\u00f3n de comandos. Progress tambi\u00e9n es el creador de MOVEit, cuyas vulnerabilidades de 2023 impulsaron una campa\u00f1a de explotaci\u00f3n masiva por parte del grupo de ransomware Cl0p.<\/p>\n<p>El <a href=\"https:\/\/www.cyber.gc.ca\/en\/alerts-advisories\/progress-security-advisory-av26-552\">Centro Canadiense de Seguridad Cibern\u00e9tica<\/a> Tambi\u00e9n ha emitido un aviso instando a los administradores a aplicar las actualizaciones.<\/p>\n<p>A\u00fan no se han reportado ataques a CVE-2026-8037. Una prueba funcional de concepto ahora es p\u00fablica. Parche y luego pregunte si es necesario que se pueda acceder a la API.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Una vulnerabilidad cr\u00edtica en Progress Kemp LoadMaster puede permitir que un atacante no autenticado ejecute comandos arbitrarios como root en el dispositivo enviando una solicitud dise\u00f1ada a su API. El defecto, rastreado como CVE-2026-8037lleva una puntuaci\u00f3n CVSS de 9,8 seg\u00fan ZDI. Hay un parche disponible. Si ejecuta LoadMaster con la API habilitada, actualice ahora. Progreso [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[289,151,370,176,24,2695,263,3420,3421,52,681,1233,2271,860],"class_list":["post-1361","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-antes","tag-atacantes","tag-autenticacion","tag-comandos","tag-cyberdefensa-mx","tag-ejecutar","tag-falla","tag-kemp","tag-loadmaster","tag-los","tag-permitir","tag-podria","tag-progress","tag-raiz"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1361","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1361"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1361\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1361"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1361"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1361"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}