현재 사용 중인 LoadMaster나 관련 제품이 CVE-2026-8037 취약점에 해당하는지 확인하려면 제품의 릴리스 버전(GA 또는 LTSF)을 살펴봐야 합니다. LoadMaster GA 버전이 7.2.60.0 이상 7.2.63.2 미만이거나, LTSF 버전이 7.2.45.12 이상 7.2.54.18 미만이라면 취약한 상태입니다.
CVE-2026-8037이란 무엇인가?
CVE-2026-8037은 Progress Kemp LoadMaster의 OS 명령 주입(Command Injection) 취약점입니다. LoadMaster API가 활성화된 환경에서 공격자가 인증 없이 원격 코드 실행(RCE)을 할 수 있는 게 핵심입니다.
NVD(National Vulnerability Database)는 이 취약점에 CVSS 9.8(Critical) 점수를 매겼고, 주요 보안 리포트에서는 CVSS 9.6의 Critical 등급으로 분류합니다.
기술적인 원인은 escape_quotes() 함수 내에서 malloc()로 메모리를 할당할 때 생기는 미초기화 힙 메모리 문제와 NULL 종결자 누락이 겹치면서 명령 주입이 가능해진 것입니다.
어떤 LoadMaster 및 관련 제품이 영향을 받나요?
이 취약점은 LoadMaster 본체뿐만 아니라 기반 제품군에도 영향을 줍니다. GA(General Availability) 버전과 LTSF(Long Term Support Feature) 버전의 영향 범위가 다르니, 운영 장비의 버전을 정확히 대조해 보십시오.
제품별 영향 버전 및 패치 대상
| 제품 구분 | 영향 범위 (취약 버전) | 패치 버전 (해결 버전) |
|:— |:— |:— |
| LoadMaster (GA) | 7.2.60.0 이상 ~ 7.2.63.2 미만 | 7.2.63.2 |
| LoadMaster (LTSF) | 7.2.45.12 이상 ~ 7.2.54.18 미만 | 7.2.54.18 |
| ECS Connections Manager (GA) | 7.2.60.0 이상 ~ 7.2.63.2 미만 | 7.2.63.2 |
| Object Scale Connection Manager (GA) | 7.2.60.0 이상 ~ 7.2.63.2 미만 | 7.2.63.2 |
| MOVEit WAF (GA) | 7.2.60.0 이상 ~ 7.2.63.2 미만 | 7.2.63.2 |
위 표에 명시된 버전 범위에 해당한다면 즉시 패치 버전으로 업데이트해야 합니다. MOVEit WAF는 GA v7.2.63.2 이전의 모든 버전이 영향권에 포함됩니다.
현재 위협 상황 및 실악용 사례
CVE-2026-8037은 단순한 이론상의 취약점이 아닙니다. 실제로 공격자가 이를 악용하려는 시도가 계속 관측되고 있습니다.
- 실제 악용 시도 감지: eSentire TRU는 2026년 6월 29일부터 해당 취약점을 이용한 실제 공격 활동을 포착하기 시작했습니다.
- 공격 시도 규모: 일부 보고서에 따르면 약 792건의 익스플로잇 시도가 있었고, 이로 인해 CISA의 KEV(Known Exploited Vulnerabilities) 카탈로그에 이름을 올렸습니다.
- 노출 현황: 인터넷상에 공개된 LoadMaster 인스턴스가 약 300개 이상 파악되었습니다. 공격자의 표적이 될 가능성이 큽니다.
- CISA 조치 명령: CISA는 이 취약점을 KEV 카탈로그에 등록하고 조치 기한을 2026년 8월 10일로 정했습니다. 미국 정부 기관은 3일 이내에 패치를 마쳐야 하는 엄격한 기준이 적용됩니다.
확인된 공격자 지표 (IOC)
보안 담당자는 다음 공격자 IP 주소가 시스템 로그에 있는지 확인해 침해 여부를 점검하십시오.
- 192.42.116.58
- 192.42.116.105
- 146.70.139.154
패치 대응 가이드 및 완화 조치
취약점을 해결하려면 벤더가 제공하는 공식 패치를 적용하는 게 가장 확실합니다.
1. 공식 패치 적용 (근본 해결)
패치 버전에서는 기술적 결함을 다음과 같이 고쳤습니다.
- 메모리 할당 시
malloc대신calloc을 사용해 미초기화 메모리 문제를 잡았습니다. - 루프 종료 후 NULL 바이트(
*end = 0)를 추가해 NULL 종결자 누락 문제를 해결했습니다.
운영 중인 제품이 GA인지 LTSF인지 확인한 뒤, 각각 7.2.63.2나 7.2.54.18 버전으로 업데이트하십시오.
2. 임시 완화 조치 및 보안 강화
패치를 바로 적용하기 어렵다면 다음 긴급 보안 조치를 취해야 합니다.
- 관리 API 노출 차단: LoadMaster 관리 API가 인터넷에 공개되지 않도록 즉시 차단하십시오.
- 접근 통제 재점검: 관리망에 대한 접근 제어 리스트(ACL)를 다시 점검해 허가된 IP에서만 관리 인터페이스에 접근할 수 있게 제한하십시오.
- 자산 전수 조사: 조직 내에서 운영 중인 LoadMaster 및 관련 제품(ECS Connections Manager, MOVEit WAF 등)의 버전을 모두 조사해 영향 범위를 확정하십시오.