В Progress MOVEit Transfer найдены уязвимости, ведущие к обходу MFA и XSS-атакам

Progress MOVEit

В Progress MOVEit Transfer обнаружены четыре ошибки безопасности, связанные с обходом многофакторной аутентификации, некорректной обработкой кросс-доменных запросов, управлением сессиями и межсайтовым скриптингом. Все уязвимости имеют высокую степень опасности, производитель уже выпустил исправление в версии 2026.0.3, сообщается в бюллетене безопасности от 24 июля 2026 года.

Детали уязвимостей

MOVEit Transfer - программное обеспечение для управляемой передачи файлов, которое широко используют в корпоративной среде для обмена данными с партнёрами и внутри организации. Решение распространено в финансовом секторе, здравоохранении и государственных учреждениях, поскольку позволяет пересылать большие объёмы чувствительной информации. Именно поэтому ошибки в таком продукте привлекают внимание злоумышленников, нацеленных на хищение данных или нарушение бизнес-процессов. Проблемы затрагивают все версии продукта до 2025.1.5, а также ветку 2026.0.0-2026.0.2 включительно.

Первая уязвимость, CVE-2026-10697, связана с недостаточной проверкой подлинности. При определённых условиях злоумышленник может обойти многофакторную аутентификацию (MFA - метод проверки личности, требующий подтверждения через несколько независимых факторов) и получить доступ к учётной записи без прохождения всех этапов идентификации. Для эксплуатации нужен доступ к сети, в которой расположен сервер, и выполнение достаточно сложных условий. Рейтинг по шкале CVSS составляет 7,5 балла.

Вторая проблема, CVE-2026-15966, заключается в слишком разрешающей политике кросс-доменного взаимодействия. Приложение допускает запросы от недоверенных внешних источников, что не соответствует правилам безопасности для веб-приложений. Атакующий может разместить на своём сайте специальный код, который отправляет запросы к интерфейсу MOVEit Transfer от имени пользователя, открывшего страницу. Если у пользователя активна сессия, злоумышленник способен выполнять операции в системе или получать доступ к данным. Степень опасности также оценена в 7,5 балла.

Третья уязвимость, CVE-2026-15967, затрагивает механизм обновления сессий. При обработке токенов обновления система не всегда учитывает изменения ограничений учётной записи. Если администратор заблокировал пользователя или понизил его привилегии, ранее выданные токены могут продолжать действовать. Это позволяет отключённому сотруднику или скомпрометированной учётной записи сохранять доступ к системе в течение некоторого времени. Подобное поведение противоречит принципу наименьших привилегий и увеличивает риск несанкционированных действий. Рейтинг уязвимости - 7,5 балла.

Четвёртая проблема, CVE-2026-15968, относится к категории хранимого межсайтового скриптинга (XSS - тип атаки, при которой вредоносный код внедряется в веб-страницу и выполняется в браузере посетителя). При генерации страниц MOVEit Transfer недостаточно фильтруется пользовательский ввод, из-за чего на портале можно разместить вредоносный скрипт. Когда другой пользователь открывает такую страницу, код выполняется в контексте его сессии. Это позволяет перехватывать данные, изменять содержимое страниц или выполнять действия от имени жертвы. Для эксплуатации требуется низкий уровень привилегий, однако сложность атаки остаётся высокой. Показатель CVSS - 7,1 балла.

Все четыре уязвимости объединяет то, что они могут привести к нарушению конфиденциальности, целостности и доступности обрабатываемых данных. Вместе с тем часть ошибок требует участия пользователя или наличия учётной записи, что несколько снижает практический риск. Тем не менее в корпоративной среде, где MOVEit Transfer часто интегрирован с внутренними системами и каталогами пользователей, даже одна успешно использованная уязвимость способна привести к серьёзным последствиям, включая утечку значительного объёма информации.

Производитель опубликовал бюллетень безопасности и релиз-ноты, в которых перечислены все исправления, внесённые в версию 2026.0.3. Компания Progress рекомендует установить обновление в кратчайшие сроки. Практика показывает, что после публикации информации об уязвимостях в открытом доступе нередко быстро появляются готовые эксплойты, поэтому задержка с обновлением повышает вероятность атаки.

Администраторам стоит после установки патча проверить журналы доступа и активные сессии, чтобы убедиться в отсутствии следов несанкционированного использования. Также полезно пересмотреть настройки политики безопасности, особенно в части разрешений для внешних запросов и сроков действия токенов. При необходимости следует ужесточить ограничения для кросс-доменных обращений и ввести дополнительные проверки для учётных записей с высокими привилегиями.

Найденные ошибки в MOVEit Transfer привлекают внимание к состоянию защищённости систем управляемой передачи файлов в целом. Такие продукты обрабатывают данные высокой ценности, что делает их привлекательной целью для целевых атак. Выявление сразу четырёх уязвимостей высокой степени опасности в одной версии подчёркивает необходимость регулярного обновления и тщательной проверки конфигураций подобных решений. Своевременное внесение исправлений и комплексный аудит безопасности остаются ключевыми мерами защиты этой инфраструктуры.

Ссылки

Комментарии: 0