CISA KEVに追加されたProgress LoadMasterのCVE-2026-8037について、影響バージョン、修正版、管理APIの公開範囲、ログ保全、設定・証明書・認証連携の確認順とエスカレーション条件を公式情報に基づき整理します。
この記事の目次 9項目から選ぶ
何が起きたか
2026年8月7日、米国CISAは Progress LoadMasterのCVE-2026-8037 を Known Exploited Vulnerabilities(KEV)カタログへ追加し、米国連邦政府機関向けの対応期限を2026年8月10日としました。
ProgressがCNAとして公開したCVEレコードによると、この脆弱性はLoadMasterのADC APIに関係するコマンドインジェクションで、認証されていない第三者によるコード実行につながる可能性があります。CNAによるCVSS v3.1は 9.6 Critical です。この記事では、攻撃リクエスト、APIエンドポイント、PoC、探索方法は扱いません。
まず行うべきことは、LoadMasterおよび同じ技術を利用する対象製品を本番・DR・検証環境まで棚卸しし、フルバージョン、管理APIの到達範囲、更新可否、ログ保全状況を確定することです。不審な管理者操作、設定変更、証明書・認証連携の変更、ログ欠損がある場合は、通常の更新作業ではなくインシデント対応へ移します。
| 項目 | 公式情報から確認できる内容 |
|---|---|
| CVE | CVE-2026-8037 |
| 主な対象 | Progress LoadMasterおよび一部の関連製品 |
| 内容 | ADC APIに関係するコマンドインジェクション |
| CNA CVSS v3.1 | 9.6 Critical |
| CISA KEV追加日 | 2026-08-07 |
| CISA対応期限 | 2026-08-10 |
| ランサムウェア利用 | CISA KEV JSONではUnknown |
現時点で公開情報から確認できる範囲では、個別組織の被害規模や攻撃主体を断定できません。KEV掲載は優先度を上げる重要な根拠ですが、推測で侵害済みと決めつけず、自組織の資産、公開範囲、設定、ログを確認してください。
影響を受ける可能性がある組織・担当者
LoadMasterは、外部からの通信を業務システムへ振り分けるADC・ロードバランサーとして使われます。管理面が侵害された場合、単体機器の問題にとどまらず、仮想サービス、証明書、認証連携、バックエンドサーバー、通信経路へ影響する可能性があります。
| 読者・担当 | まず確認すること | 見落とすと困ること |
|---|---|---|
| 情シス・ネットワーク担当 | 製品、フルバージョン、HA構成、公開範囲、更新責任者 | 待機系、DR、検証、旧環境が残る |
| Web・サービス担当 | LoadMaster配下のFQDN、仮想サービス、重要業務、停止影響 | 更新・隔離が顧客サービスへ及ぼす影響を判断できない |
| ID・SaaS管理者 | SSO、LDAP、RADIUS、管理者、サービスアカウント | 機器更新後も認証情報やセッションの残リスクが残る |
| SOC・CSIRT | 管理・監査・システム・ネットワークログ、設定差分 | 設定変更や証跡欠損を更新作業で上書きする |
| 委託先管理責任者 | 運用委託先、保守経路、共有管理者、完了証跡 | 「対応済み」の根拠と影響確認範囲が残らない |
クラウド上の仮想アプライアンス、保守ベンダー管理、災害対策環境も確認対象です。資産台帳だけで見つからない場合は、DNS、証明書台帳、ネットワーク構成図、保守契約、変更記録から所有者を特定します。
なぜ重要か
CVE-2026-8037はKEVへ追加され、CNA評価はCriticalです。さらにLoadMasterは、複数の業務システムへ到達する通信経路と高権限の設定を持つ管理プレーンです。そのため、CVSSだけでなく、既知悪用、外部到達性、管理権限、配下システムの重要度を合わせて優先度を決める必要があります。
ProgressのCVEレコードで示される主な影響範囲と修正版境界は次のとおりです。最終判断では、Progress公式セキュリティ情報、保守契約、実機のフルバージョンを照合してください。
| 製品・リリース系列 | 影響範囲 | 修正版境界 |
|---|---|---|
| LoadMaster 7.2.60.0系列 | 7.2.60.0以上、7.2.63.2未満 | 7.2.63.2以降 |
| LoadMaster 7.2.45.12系列 | 7.2.45.12以上、7.2.54.18未満 | 7.2.54.18以降 |
| ECS Connection Manager | 7.2.60.0以上、7.2.63.2未満 | 7.2.63.2以降 |
| ObjectScale Connection Manager | 7.2.60.0以上、7.2.63.2未満 | 7.2.63.2以降 |
| MOVEit WAF | 7.2.60.0以上、7.2.63.2未満 | 7.2.63.2以降 |
製品名や「7.2系」といった省略表記だけでは対象外を判断できません。フルバージョン、提供形態、保守可否、HAペアの両系を記録します。
まず確認すべきこと:初動チェックリスト
攻撃を再現したり、インターネット上の機器を探索したりせず、正規の管理画面、資産台帳、構成管理、ログから確認します。
- LoadMasterと関連製品を、本番、待機系、DR、検証、クラウド、委託先管理まで棚卸しした。
- 製品名、提供形態、フルバージョン、HA構成、所有者、保守担当を記録した。
- Progress公式情報とCVEレコードを照合し、対象・対象外・未確認の根拠を残した。
- 管理GUI、管理API、SSH、保守経路がどこから到達できるか確認した。
- VPN、踏み台、固定IP、管理ネットワーク、IdP、MFAによる制限を確認した。
- 更新前の管理ログ、監査ログ、システムログ、ネットワーク記録、設定バックアップを保全した。
- 管理者、サービスアカウント、APIキー、証明書、認証連携、仮想サービス、バックエンド変更を確認した。
- ログ欠損、時刻ずれ、想定外の再起動、設定差分、不審な接続元がないか確認した。
- 更新後のバージョン、HA同期、通信、TLS、認証、監視、ログ転送を確認する計画を作った。
- 不審点がある場合のCSIRT、経営、サービス責任者、Progress Supportへの連絡経路を確認した。
製品非依存の作業票として、インターネット公開管理画面 緊急点検チェックリストを併用してください。CVEの対象判定自体はCVE初動対応チェックリストで記録できます。
推奨される初動対応
やること
- 対象資産を「修正済み」「未修正」「未確認」「対象外」に分け、根拠と確認時刻を残す。
- 不要な管理面を非公開化し、必要な管理経路をVPN、踏み台、固定IP、管理ネットワークへ制限する。
- 更新前にログ、設定、バージョン、HA状態、管理者、証明書、認証連携、バックエンド構成を保全する。
- Progress公式手順と保守契約に従い、対象系列の修正版へ更新する。
- 更新後にHA同期、仮想サービス、ヘルスチェック、TLS、認証、監視、ログ転送を確認する。
- 不審点があれば管理経路を追加制限し、証拠を保全して、関係する管理セッションと資格情報の失効を検討する。
- 配下の重要サービス、証明書、認証基盤、バックエンドに想定外の変更がないか確認する。
やらないこと
- PoC、攻撃リクエスト、APIエンドポイント、探索クエリを使って脆弱性を再現しない。
- 証拠保全の前に不審なアカウント、設定、ログ、ファイルを削除しない。
- 管理GUIだけを制限し、管理API、SSH、保守トンネル、委託先経路を見落とさない。
- アクティブ系だけを更新・確認し、待機系、DR、検証環境を残さない。
- 更新完了だけで過去影響の確認を省略しない。
- CISAの期限を、日本の全組織に同じ法的義務がある期限として説明しない。
記録すべきこと
確認日時・タイムゾーン:
環境名 / 所有者 / 運用委託先:
製品名 / 提供形態 / フルバージョン:
HA・DR・検証環境の有無:
管理GUI / API / SSH / 保守経路の到達範囲:
参照したProgress / CISA / CVE / NVD情報:
更新予定・開始・完了時刻:
保全したログ・設定・バックアップ:
管理者 / APIキー / 証明書 / 認証連携の確認結果:
仮想サービス / バックエンド / 配下業務の確認結果:
不審点 / 封じ込め / 資格情報の対応:
未確認事項 / 残リスク / 次回確認時刻:
担当者 / 承認者 / 連絡先:
秘密鍵、Cookie、トークン、パスワードそのものはチケットへ貼り付けません。証跡の保全順序に迷う場合は、インシデント時の証拠保全を先に確認してください。
危険度・優先度とエスカレーション判断
| 優先度 | 判断の目安 | 推奨する動き |
|---|---|---|
| 緊急 | 影響版で管理APIが外部到達可能、不審な管理者・設定・証明書・認証連携、ログ欠損がある | 管理経路制限、証拠保全、CSIRT招集、配下サービスの影響確認へ進む |
| 高 | 影響版が残る、版を確認できない、複数の重要サービスを収容している | 当日中に更新または暫定制御し、責任者と停止・復旧条件を確定する |
| 中 | 修正版で管理経路も限定され、不審点がない | 更新後確認とログ監視を継続し、対象外・完了根拠を残す |
| 要確認 | 製品の有無、委託先、DR、フルバージョンが不明 | 「対象外」にせず、契約、DNS、証明書、構成図から所有者を特定する |
次の条件があれば、通常のパッチ作業だけで完了させず、管理画面認証回避・境界機器脆弱性 初動対応プレイブックへ移ります。
- 想定外の管理者、セッション、APIキー、証明書、認証連携、仮想サービス、バックエンド変更がある。
- 管理ログや監査ログが欠損し、更新前の状態を説明できない。
- 管理面がインターネットや広いネットワークから到達でき、影響期間の接続元を説明できない。
- 重要な顧客サービス、認証、通信経路、データ保護へ影響する可能性がある。
- 更新、停止、証明書・資格情報の変更に、経営・顧客・委託先の判断が必要になる。
よくある誤解
「ロードバランサーなので、Webサーバーを更新すればよい」
対象はLoadMasterの管理機能です。バックエンドのWebサーバー更新だけでは対応になりません。LoadMaster自体の版、管理面、設定、ログを確認します。
「管理GUIを閉じているので対象外」
CVEレコードはADC APIに関係する問題を説明しています。GUIだけでなく、API、SSH、保守経路、委託先接続を含めて到達範囲を確認します。
「修正版へ更新すれば、侵害確認は不要」
更新は今後の悪用を防ぐために重要ですが、更新前の管理者操作、設定変更、証明書・認証連携の変更までは取り消しません。更新と過去影響の確認を分けます。
「CISA期限を過ぎたので、もう対応しても意味がない」
期限は米国連邦政府機関向けですが、KEV掲載と既知悪用の事実は期限後も変わりません。未修正資産を特定し、更新、封じ込め、ログ確認を進めます。
「ランサムウェア利用がUnknownなら緊急ではない」
Unknownは「利用されていない」という意味ではありません。CISA KEV掲載、管理面の外部到達性、配下システムの重要度を合わせて判断します。
関連するCyberLens内部リンク
- インターネット公開管理画面 緊急点検チェックリスト:このニュースに対応する実務チェックリスト。
- 管理画面認証回避・境界機器脆弱性 初動対応プレイブック:不審点がある場合の封じ込め、証拠保全、報告順序。
- CVE初動対応チェックリスト:対象・対象外、対応期限、所有者、残リスクを記録する。
- 管理プレーンとは:データ面との違いと、高権限管理面を守る考え方。
- KEVとは:既知悪用脆弱性カタログの意味と優先度への使い方。
- CVEとCVSSの違い:識別子と深刻度評価を混同しないための比較。
- 管理プレーンセキュリティ:管理経路、MFA、ネットワーク分離、ログの基本。
- インシデント時の証拠保全:削除や初期化の前に残すべき情報。
- セキュリティニュース一覧:新しい公式情報と更新記事を確認する。