CiberLATAMbywhalemate

CVE-2026-8037 entra al KEV de CISA

CISA confirmó explotación de CVE-2026-8037 en Progress LoadMaster y ECS Connections Manager. Progress publicó versiones corregidas.

Whalemate Labs · Research asistido por IAPublicado:2 min

CVE-2026-8037 fue agregada al catálogo KEV de CISA con explotación confirmada y primera observación el 7 de agosto de 2026. La falla afecta a Progress LoadMaster y Progress ECS Connections Manager, mientras que Progress actualizó su aviso AV26-552 y detalló las versiones corregidas para LoadMaster.

CISA confirmó explotación activa

CVE-2026-8037 fue incorporada al catálogo Known Exploited Vulnerabilities de CISA con estado de explotación confirmada. El registro, reflejado por CISA y CIRCL, fija la primera observación el 7 de agosto de 2026 y ubica el impacto en Progress LoadMaster y Progress ECS Connections Manager.

La misma base de datos de CVE Circl también consigna que CVE-2026-63077 fue agregada al KEV con explotación confirmada y afecta a JetBrains TeamCity, mientras que CVE-2026-20316 figura en el catálogo con el mismo estado para Cisco Secure Firewall Management Center. Las tres entradas muestran que CISA viene sumando fallas ya explotadas en productos de uso extendido en entornos empresariales.

Qué dijo Progress

Progress publicó una actualización de su aviso de seguridad AV26-552 y señaló que, en el caso de CVE-2026-8037, el reporte en la web abierta apunta a explotación in-the-wild. En esa misma actualización, la compañía indicó que CISA añadió la vulnerabilidad a KEV el 7 de agosto de 2026.

De acuerdo con la documentación difundida por Progress, la falla afecta a LoadMaster GA v7.2.63.1 y anteriores, y a LoadMaster LTSF v7.2.54.17 y anteriores. Las versiones corregidas que quedaron publicadas son GA v7.2.63.2 y LTSF v7.2.54.18.

AltonaSpain informó además que ya se detectaron intentos de explotación de esta vulnerabilidad crítica en Progress Kemp LoadMaster, en línea con la actualización de Progress y con la entrada de la CVE en el catálogo KEV.

Contexto del catálogo KEV

El catálogo CISA KEV, tal como lo refleja CIRCL, marca CVE-2026-8037 como confirmada, explotada y con primera observación el 7 de agosto de 2026. En esa ficha figura el alcance sobre Progress LoadMaster y Progress ECS Connections Manager, dos productos de infraestructura que suelen quedar en el centro de las alertas cuando aparecen fallas activamente explotadas.

La coincidencia entre el aviso de Progress, la observación en el catálogo KEV y la cobertura técnica publicada por AltonaSpain deja a CVE-2026-8037 como el caso más reciente, dentro del material revisado, en sumar explotación confirmada en un producto de seguridad y balanceo de tráfico ampliamente desplegado.

Fuentes

Ver todas