CISA, Progress LoadMaster'daki Kritik Komut Enjeksiyonu Açığını Kataloguna Ekledi
ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), Progress LoadMaster ürünlerinde tespit edilen kritik bir güvenlik açığını Bilinen Sömürülen Zafiyetler (KEV) kataloğuna ekledi. CVE-2026-8037 koduyla izlenen ve CVSS puanı 9.6 olarak belirlenen bu zafiyet, sistemlerde uzaktan kod yürütülmesine olanak tanıyor.
Söz konusu açık, Progress ADC ürünlerinin API bileşeninde yer alan bir OS Command Injection hatasından kaynaklanıyor. Kimlik doğrulaması yapmayan bir saldırgan, birden fazla komut uç noktasındaki temizlenmemiş girdileri kullanarak LoadMaster cihazları üzerinde yetkisiz komutlar çalıştırabiliyor. Siber güvenlik firması eSentire, 29 Haziran 2026 tarihinden itibaren bu zafiyeti hedef alan saldırı girişimlerini gözlemlediğini raporladı.
Zafiyetin teknik detaylarının ve çalışan bir Proof-of-Concept (PoC) kodunun kamuya açık hale gelmesi, saldırı riskini artırıyor. eSentire uzmanları, saldırı girişimlerinin henüz başarılı bir sızma ile sonuçlanmadığını belirtse de, kurumların sistemlerini güvence altına alması gerektiğini vurguluyor.
CISA, federal kurumlara bu güvenlik açığını kapatmak için 10 Ağustos 2026 tarihine kadar süre tanıdı. Özel sektördeki kurumların da kendi altyapılarını gözden geçirerek ilgili güvenlik yamalarını vakit kaybetmeden uygulamaları öneriliyor.

