# ثغرة حرجة في Progress Kemp LoadMaster تقع داخل دالة escape_quotes وتدخل قائمة CISA

> **المغزى:** الدالة التي وُضعت لمنع حقن الأوامر أصبحت موضع الحقن نفسه، لأن تنظيف النصوص يدويًا يطالب المدافع بتوقع كل الحالات بينما يكفي المهاجم أن يجد حالة واحدة منسية.

- المصدر: المغزى (https://almaghza.com/a/2026-08-15-kemp-loadmaster-escape-quotes-cve/)
- التاريخ: 2 ربيع الأول - 15 أغسطس 2026 (2026-08-15)
- القسم: أمن سيبراني
- الوسوم: الثغرات الأمنية، الأمن السيبراني

تحمل الثغرة CVE-2026-8037 في جهاز موازنة الأحمال Progress Kemp LoadMaster درجة CVSS 9.6. وهي من نوع command injection، وتسمح بتنفيذ أوامر بصلاحية root دون أي مصادقة، عبر طلب واحد إلى أحد endpoints الجهاز.

ويقع مصدر الخلل في التعامل الخاطئ مع مدخلات المستخدم داخل دالة اسمها escape_quotes. أي أن الدالة التي وُجدت لمنع حقن الأوامر هي نفسها موضع الحقن.

وهذا ليس مصادفة بقدر ما هو نتيجة متوقعة لطريقة معينة في الحماية. فالـ escaping عبر معالجة النصوص يتطلب من المدافع أن يحصي كل الحالات التي قد يرسلها المستخدم، بينما يحتاج المهاجم إلى حالة واحدة لم تُحسب. والمعادلة هنا غير متكافئة من البداية.

ولذلك فإن الحل الأمتن ليس كتابة escaping أفضل، بل تجنب بناء الأمر كنص من الأساس، واستخدام الطرق التي تفصل الأمر عن البيانات التي يعمل عليها.

وأضافت CISA الثغرة إلى قائمة الثغرات المستغلة فعليًا (KEV)، بعد رصد 792 محاولة استغلال خلال 41 يومًا، من 65 عنوان IP في 18 دولة، وكان آخر نشاط مرصود في 4 أغسطس 2026. وكانت مهلة الترقيع للجهات الفيدرالية الأمريكية 10 أغسطس 2026.

وتزداد خطورة هذا النوع من الثغرات بسبب موقع الجهاز. فموازن الأحمال يقف أمام كل الخدمات، ومن يحصل على صلاحية root عليه لا يسيطر على خادم واحد، بل يستطيع رؤية حركة البيانات لكل الخدمات التي خلفه وتعديلها.

وتتكرر هذه المفارقة في حوادث مشابهة. فالأجهزة التي تُوضع للحماية تكون غالبًا أكثر النقاط انكشافًا، لأنها بحكم وظيفتها الوحيدة المعرضة للإنترنت بالكامل.

## المصادر

- [تقرير The Hacker News](https://thehackernews.com/2026/08/progress-kemp-loadmaster-flaw-hits-cisa.html)
- [تقرير SecurityWeek عن تحذير CISA](https://www.securityweek.com/cisa-urges-immediate-patching-of-exploited-progress-loadmaster-vulnerability/)
- [قائمة CISA للثغرات المستغلة فعليًا (KEV)](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
- [تقرير BleepingComputer](https://www.bleepingcomputer.com/news/security/cisa-warns-of-critical-progress-loadmaster-flaw-exploited-in-attacks/)
- [صفحة إعلانات الأمان من Progress Kemp](https://support.kemptechnologies.com/hc/en-us/sections/360004247971-Security-Announcements)
