SevenTnewS

已知被利用漏洞

积极利用将 Progress LoadMaster 漏洞推入 CISA 必修补清单

CISA 的 KEV 目录现包含 CVE-2026-8037,这是 Progress LoadMaster 中一个正被积极利用的命令注入漏洞。根据 BOD 26-04,该条目将一行公告转变为联邦补丁优先事项,CISA 敦促所有组织以同样方式对待该清单。

Emmanuel Fabrice Omgbwa Yasse AI 辅助

2026-08-10 · 阅读需 3 分钟

积极利用将 Progress LoadMaster 漏洞推入 CISA 必修补清单

CISA 已将 CVE-2026-8037 添加到其“已知被利用漏洞”目录。该条目涉及 Progress LoadMaster 中的一个命令注入漏洞,该机构表示其依据的是积极利用的证据。目录新增条目并非普通公告。对于联邦机构而言,它们会启动修复倒计时。

这一倒计时来自《约束性操作指令 26-04》(BOD 26-04)。该指令适用于联邦民事行政部门机构,要求它们优先对公开暴露资产上在利用后可授予资产完全控制权的高风险 KEV 目录 CVE 进行快速修复,而风险较低的条目可延后处理。指令还要求各机构检查威胁行为者是否在补丁应用之前就已破坏系统,而这一步在紧急情况下往往被忽略。

为何目录中的一行会成为机构截止期限

BOD 26-04 改变了 KEV 条目的含义。该目录不再是一份观察清单,而是一个拥有自身分流规则的工作队列。各机构不再自行决定哪些被利用的漏洞需要快速处理;指令为它们选定类别:公开暴露、完全控制、积极利用。这一组合描述的正是最可能成为滩头阵地的漏洞,也消除了过去会拖延修补工作的较为主观的判断。

命令注入是较为直接的漏洞类别之一。若成功利用,攻击者可在存在漏洞的主机上运行操作系统命令。此处的公告列出了产品名称和 CVE 编号,然后就此打住。公告中没有记录受影响版本,也没有说明利用行为背后的实施者。

CISA 的指导不仅限于政府。该公告重申了一贯建议,即所有组织都应采用基于风险的漏洞管理,并优先修复目录中列出的漏洞,而不仅仅是涉及联邦系统的漏洞。该目录实际上已成为业界衡量攻击者正在使用哪些漏洞的清单,这比大多数严重性评分更有用。

目录近期新增条目的背景

LoadMaster 条目只是稳定更新序列中的一项更新。同一批目录公告还包括 Cisco Secure Firewall Management Center 中的硬编码密码漏洞(CVE-2026-20316)、Check Point SmartConsole 中的身份验证不当问题(CVE-2026-16232),以及 Microsoft SharePoint 中的反序列化漏洞(CVE-2026-50522)。

CVE产品漏洞类型
CVE-2026-8037Progress LoadMaster命令注入
CVE-2026-20316Cisco Secure Firewall Management Center使用硬编码密码
CVE-2026-16232Check Point SmartConsole身份验证不当
CVE-2026-50522Microsoft SharePoint不可信数据反序列化

连接这些条目的并非严重性评分。每一条都是基于同样依据添加的:存在积极利用的证据。这是目录的收录门槛,同时还需要有效的 CVE ID 和明确的缓解指导。CISA 为那些知道有被利用漏洞但未列入清单的组织保留了提名表单。

公告未提及的内容

该公告刻意保持简洁,而这种格式会产生后果。团队只会得到产品名称、CVE 编号和漏洞类别,却没有任何有助于分流处置的细节。负责任的做法是检查 LoadMaster 部署是否符合该条目的条件,遵循厂商的缓解指导,并将该目录视为优先处理队列,而不是等待更醒目的警报。

实际操作层面的解读很简短。即使厂商公告看似例行公事,也要修补目录中列出的漏洞。如果系统在补丁应用前曾暴露,应在宣布结案之前寻找受损迹象, , 这正是 BOD 26-04 对联邦机构提出的检查要求。这些机构现在必须优先处理该条目;其他所有人得到的是同样的清单和同样的逻辑。这份清单建立在一个事实上:这些漏洞正在被积极利用。

每天早晨用 3 分钟掌握科技要闻

每个工作日一封邮件,只讲真正重要的 AI 与科技动态。