CISA waarschuwt voor actief misbruikt lek in Progress LoadMaster
Het Amerikaanse cybersecurity-agentschap CISA (Cybersecurity and Infrastructure Security Agency) heeft een nieuw beveiligingslek toegevoegd aan zijn catalogus van bekende misbruikte kwetsbaarheden (Known Exploited Vulnerabilities - KEV). De toevoeging volgt nadat concreet bewijs is gevonden dat kwaadwillenden het lek actief uitbuiten.
De nieuw geregistreerde kwetsbaarheid betreft:
CVE-2026-8037: Een kritieke command injection-kwetsbaarheid in de Progress LoadMaster-producten.
Via dit type beveiligingsfout kunnen aanvallers willekeurige opdrachten uitvoeren op de getroffen load balancer, wat na geslaagde misbruik vaak leidt tot volledige controle over het apparaat. Omdat load balancers een centrale rol spelen in het verdelen van netwerkverkeer en het beheren van de toegang tot applicaties, vormen deze apparaten een aantrekkelijk doelwit voor cybercriminelen.
Verplichte spoedremediëring onder nieuwe overheidsrichtlijn
De toevoeging aan de KEV-catalogus brengt voor Amerikaanse overheidsinstanties (Federal Civilian Executive Branch agencies) een directe actieplicht met zich mee. Onder de recentere richtlijn Binding Operational Directive (BOD) 26-04 moeten overheidsdiensten hun kwetsbaarheidsbeheer strikt prioriteren op basis van risico.
BOD 26-04 verplicht federale instanties om kwetsbaarheden op publiek toegankelijke systemen die na misbruik volledige controle over het systeem opleveren — zoals het geval is bij CVE-2026-8037 — met de hoogste prioriteit te dichten. Daarnaast legt de richtlijn concrete eisen op om te controleren of een systeem vóór de installatie van de beveiligingspatch al door aanvallers was gecompromitteerd.
Oproep aan bedrijven en organisaties
Hoewel de verplichtingen uit BOD 26-04 formeel alleen gelden voor federale overheidsdiensten in de Verenigde Staten, dringt CISA er bij alle internationale organisaties en bedrijven op aan om dezelfde risicogestuurde aanpak te hanteren. Het agentschap adviseert IT- en beveiligingsbeheerders dringend om de updates voor Progress LoadMaster direct door te voeren.
CISA blijft de KEV-catalogus continu aanvullen op basis van nieuwe meldingen van actief misbruik.