Progress Kemp LoadMaster 網路設備近期被發現存在一個極其嚴重的安全漏洞,編號為 CVE-2026-8037。由於該漏洞已被證實於實際環境中遭到攻擊者利用,美國網路安全與基礎設施安全局(CISA)已正式將其納入已知被利用漏洞(Known Exploited Vulnerabilities, KEV)目錄。KEV 目錄是一個關鍵的威脅情報清單,旨在提醒政府機構與企業,哪些漏洞不僅僅存在於理論中,而是已經被駭客開發成武器並在真實世界中發動攻擊,因此必須優先處理。
漏洞背景與核心技術問題
這次受影響的產品是 Progress 公司的 Kemp LoadMaster,這是一款廣泛應用於企業環境的負載平衡器(Load Balancer)。負載平衡器的作用是在多台伺服器之間分配網路流量,以確保系統的高可用性與穩定性,因此它通常位於網路邊緣,扮演著流量入口的關鍵角色。
根據 watchTowr Labs 在 2026 年 6 月發布的分析報告,該漏洞屬於指令注入(Command Injection)類型。指令注入是一種嚴重的安全缺陷,發生在應用程式將使用者輸入的資料直接傳遞給系統殼層(Shell)執行,而未經過適當的過濾或清理時。具體而言,問題出在 LoadMaster 應用程式中一個名為 escape_quotes() 的函數。該函數原本設計是用來處理引號等特殊字元,以防止惡意指令執行,但由於其處理邏輯不完善,未能有效攔截所有危險的輸入內容。
攻擊路徑與影響範圍
CVE-2026-8037 的危險之處在於它允許未經身分驗證的遠端攻擊者(Unauthenticated Attacker)直接觸發。這意味著駭客不需要擁有任何管理員帳號或有效憑證,只要能透過網路存取 LoadMaster 設備的特定指令端點(Command Endpoints),就能利用未經清理的輸入值,將惡意指令注入到系統中。
一旦攻擊成功,駭客可以在受影響的設備上執行任意代碼(Arbitrary Code Execution)。由於負載平衡器掌握著進入內部網路的流量,一旦設備被完全控制,攻擊者不僅能竊取通過設備的敏感數據,還能將其作為跳板,進一步滲透到企業內部的其他伺服器或資料庫中,造成毀滅性的影響。因此,該漏洞的 CVSS 評分高達 9.6 分,屬於極高風險等級。
實務攻擊觀察與威脅趨勢
根據安全廠商 eSentire 的監控,早在 CISA 將其列入名單之前,就已經觀察到針對此漏洞的積極攻擊行為。雖然 eSentire 指出早期的攻擊嘗試大多未能成功,但這顯示出攻擊者已經在嘗試將此漏洞武器化。
隨後,威脅情報平台 KEVIntel 提供了更詳細的數據分析。在約 41 天的監控期間內,共記錄到 792 次漏洞利用嘗試,這些攻擊來自 18 個不同國家,包括美國、中國、日本、印尼、波蘭與澳洲,涉及 65 個不重複的 IP 位址。最新的攻擊活動記錄在 2026 年 8 月 4 日。這種跨國且持續的嘗試表明,全球的威脅行為者都在關注並試圖利用這個漏洞來獲取企業網路的控制權。
應對措施與限制
面對此類高風險漏洞,及時的補丁管理(Patch Management)是唯一的有效防禦手段。CISA 已根據 Binding Operational Directive (BOD) 26-04 的規範,要求所有美國聯邦民事執行分支(FCEB)機構必須在 2026 年 8 月 10 日之前完成修補。
對於一般企業而言,由於 LoadMaster 設備通常暴露在公網,其受攻擊面極大。如果無法立即更新韌體,建議暫時限制管理介面的存取權限,僅允許受信任的 IP 位址進入,以降低被隨機掃描並攻擊的風險。然而,最根本的解決方案仍是更新至官方修復版本,以修正 escape_quotes() 函數的邏輯缺陷,從源頭杜絕指令注入的可能性。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。