← All Advisories

CVE-2026-8037: Progress LoadMaster Command

Status: KEV  |  Advisory ID: CVE-2026-8037

Key Details

CVECVE-2026-8037
CVSSCVSS 9.6 (Critical).
Affected productsProgress LoadMaster, Progress Connection Manager for ObjectScale, Progress ECS Connection Manager, and Progress MOVEit Web Application Firewall
Exploitation statusListed in CISA's Known Exploited Vulnerabilities (KEV) catalog, indicating confirmed active exploitation.
Classified asCWE-77 (Improper Neutralization of Special Elements used in a Command ('Command Injection'))
KEV listingAdded to CISA's Known Exploited Vulnerabilities (KEV) catalog on 2026-08-07.
Exploitation prediction (EPSS)100% probability of exploitation in the next 30 days (100% percentile) -- FIRST.org's EPSS model.
Federal remediation deadline2026-08-10 (CISA KEV, Binding Operational Directive).

What to Know

OS Command Injection Remote Code Execution Vulnerability in API in Progress ADC Products allows an un-authenticated attacker to execute arbitrary commands on the LoadMaster appliance by exploiting unsanitized input in multiple command endpoints

References

SourceReference
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-8037