켐프 로드마스터 인증 없는 원격 명령 실행 취약점, 실제 공격에 악용
프로그레스 켐프 로드마스터의 취약점 CVE-2026-8037이 실제 공격에 악용된 것으로 확인됐다. 미 사이버보안·인프라보안국(CISA)은 이 결함을 악용된 취약점 목록에 추가하고 미국 연방 민간 행정기관에 3일 안에 조치하도록 요구했다.

CVE-2026-8037은 켐프 로드마스터의 운영체제 명령어 주입 결함이다. 명령어 주입은 공격자가 입력값에 시스템 명령을 끼워 넣어 서버가 그 명령을 그대로 실행하게 만드는 취약점이다. 정제되지 않은 API 입력을 통해 인증 없는 공격자가 임의 명령을 실행할 수 있다. SecurityWeek는 이 결함의 CVSS 점수가 9.6이며 인증 없이 원격 코드 실행으로 이어질 수 있다고 전했다.
영향 제품과 대응 범위
영향을 받는 제품은 로드마스터 GA 7.2.63.1 이하와 LTSF 7.2.54.17 이하, 그리고 GA 7.2.63.2 이전의 모든 MOVEit WAF 버전이다. SecurityWeek는 ECS 커넥션 매니저와 오브젝트스케일용 커넥션 매니저도 영향을 받는다고 전했다.
3일의 조치 시한은 구속력 있는 운영 지침 26-04에 근거하며, 이 지침은 미국 정부 기관에만 적용된다. CISA는 이런 유형의 취약점이 악성 사이버 행위자들이 자주 이용하는 공격 경로이며 연방 조직에 중대한 위험을 준다고 밝혔다고

공격 시도와 노출 규모

프로그레스는 이 결함이 공개된 뒤 보안 업데이트를 배포했다. 워치타워가 기술 정보와 개념증명 코드를 공개했고, 이후 이센티어가 공격 시도를 알렸다. 이센티어는 초기 공격 시도가 성공하지는 못했다고 밝혔다.
BleepingComputer는 켐프 로드마스터가 들어오는 웹 트래픽을 여러 서버로 분산하는 애플리케이션 전송 컨트롤러이자 서버 로드밸런서라고 설명했다. 이센티어는 로드마스터가 네트워크 경계에 놓이고 내부 핵심 서비스를 볼 수 있는 경우가 많아, 장비 침해가 초기 접근과 내부의 추가 악성 활동으로 이어질 수 있다고 경고했다.
SecurityWeek가 인용한 워치타워 분석에 따르면 초기화되지 않은 힙 버퍼와 널 종료 문자 누락으로 범위 밖 읽기가 발생했다. 공격자는 인접 메모리에 명령 문자열을 배치해 system() 함수 호출로 명령을 실행할 수 있었다.
섀도서버 집계를 인용한 온라인에 노출된 켐프 로드마스터 인스턴스는 약 300대이며, 이 가운데 허니팟이거나 이미 보호된 장비의 수는 알려지지 않았다. 프로그레스는 켐프 로드마스터의 전 세계 배포 규모가 10만 건을 넘는다고 밝혔다.


자료사진 출처
총 3건- 코르도바국립대 데이터센터 건물 · 자료사진
- 간판 없는 사무용 건물 외관 · 자료사진
- 미국 사이버보안국(CISA) 로고 · 자료사진
원문 출처
총 2건- BleepingComputer Critical Progress LoadMaster flaw now actively exploited in attacks
- SecurityWeek CISA Urges Immediate Patching of Exploited Progress LoadMaster Vulnerability
이 기사는 위 원문들에서 사실만 교차 확인해 재구성했으며, 원문 문장·사진을 전재하지 않았습니다. 집필 단계의 AI는 원문을 열람하지 않고, 별도 검증을 통과한 사실만 사용했습니다. 사실관계에 오류가 있다면 정정을 요청해 주세요(nickpark77@gmail.com).
IT 다른 기사
IT 스트레이트 뉴스 ✓ 5개 출처 교차
밸브 독립형 VR 헤드셋 스팀 프레임 출시, 256GB 1,059달러
IT 스트레이트 뉴스 ✓ 3개 출처 교차
경남 4개 군에 찾아가는 통신 서비스 8회…고령층 사기 예방 교육 추가
IT 스트레이트 뉴스 ✓ 3개 출처 교차


