Archivo editorial

CiberseguridadAlerta

CVE-2026-8037: el fallo crítico de Progress LoadMaster que CISA marcó como explotado dos meses después del parche

CISA añadió CVE-2026-8037 a su catálogo de vulnerabilidades explotadas el 7 de agosto de 2026, con plazo federal el día 10. Es una inyección de comandos sin autenticar en la API de LoadMaster, parcheada el 4 de junio, con código público desde el 29 de ese mes.

Publicado
8 de agosto de 2026
Tiempo
5 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
avanzado
Haz de vías férreas de noche con varias señales luminosas en rojo y una torre de señalización en primer plano

Qué pasó el 7 de agosto

CISA añadió el viernes 7 de agosto de 2026 la vulnerabilidad CVE-2026-8037 a su catálogo de vulnerabilidades explotadas conocidas, el KEV. La ficha, clasificada como CWE-77, describe el fallo sin rodeos: Progress LoadMaster contiene una inyección de comandos que permite a un atacante no autenticado ejecutar órdenes arbitrarias en el aparato aprovechando entrada sin sanear en varios puntos de la API.

El plazo de corrección para las agencias federales estadounidenses es el 10 de agosto de 2026, tres días después de la inclusión. Ese plazo no es arbitrario: la acción requerida remite a la directiva BOD 26-04, del 10 de junio de 2026, que sustituyó a BOD 22-01 y gradúa los plazos según cuatro variables, entre ellas la exposición pública del activo y su presencia en el KEV. Los peores casos bajan a tres días y arrastran triaje forense obligatorio. Este es uno de ellos.

Qué falla exactamente

El origen está en una función de saneado llamada escape_quotes(), que escapa comillas simples en la entrada del usuario antes de que esa cadena acabe formando parte de una orden del sistema. El análisis publicado por watchTowr Labs el 29 de junio describe dos defectos que se suman: la función reservaba memoria con malloc(), que no inicializa el contenido, y no cerraba la cadena resultante con un terminador nulo. Sin terminador, las operaciones de cadena posteriores siguen leyendo más allá del búfer previsto, sobre memoria contigua sin limpiar.

El resultado es que contenido que el atacante controla puede terminar concatenado en una orden que se ejecuta con privilegios elevados. El punto de entrada es el endpoint /accessv2, así que la condición previa es tener la API habilitada. El parche corrige justo esas dos cosas: cambia malloc() por calloc(), que sí pone a cero la memoria, y escribe el terminador. La función parecía correcta leída como filtro y era incorrecta leída como código C.