Qué pasó el 7 de agosto
CISA añadió el viernes 7 de agosto de 2026 la vulnerabilidad CVE-2026-8037 a su catálogo de vulnerabilidades explotadas conocidas, el KEV. La ficha, clasificada como CWE-77, describe el fallo sin rodeos: Progress LoadMaster contiene una inyección de comandos que permite a un atacante no autenticado ejecutar órdenes arbitrarias en el aparato aprovechando entrada sin sanear en varios puntos de la API.
El plazo de corrección para las agencias federales estadounidenses es el 10 de agosto de 2026, tres días después de la inclusión. Ese plazo no es arbitrario: la acción requerida remite a la directiva BOD 26-04, del 10 de junio de 2026, que sustituyó a BOD 22-01 y gradúa los plazos según cuatro variables, entre ellas la exposición pública del activo y su presencia en el KEV. Los peores casos bajan a tres días y arrastran triaje forense obligatorio. Este es uno de ellos.
Qué falla exactamente
El origen está en una función de saneado llamada escape_quotes(), que escapa comillas simples en la entrada del usuario antes de que esa cadena acabe formando parte de una orden del sistema. El análisis publicado por watchTowr Labs el 29 de junio describe dos defectos que se suman: la función reservaba memoria con malloc(), que no inicializa el contenido, y no cerraba la cadena resultante con un terminador nulo. Sin terminador, las operaciones de cadena posteriores siguen leyendo más allá del búfer previsto, sobre memoria contigua sin limpiar.
El resultado es que contenido que el atacante controla puede terminar concatenado en una orden que se ejecuta con privilegios elevados. El punto de entrada es el endpoint /accessv2, así que la condición previa es tener la API habilitada. El parche corrige justo esas dos cosas: cambia malloc() por calloc(), que sí pone a cero la memoria, y escribe el terminador. La función parecía correcta leída como filtro y era incorrecta leída como código C.
