企業檔案傳輸自動化工具MOVEit Automation存在重大漏洞,攻擊者可藉此繞過身分驗證流程

Progress Software發布企業檔案傳輸自動化工具MOVEit Automation安全公告,修補兩項影響企業檔案傳輸自動化流程的漏洞,包括CVE-2026-4670與CVE-2026-5174,前者屬於嚴重等級的認證繞過漏洞,後者則是高風險等級的權限提升漏洞。若遭濫用,攻擊者可能取得未授權存取能力,進一步影響系統管理控制與資料安全。

## MOVEit Automation 嚴重漏洞:認證繞過與權限提升風險分析

事件說明

Progress Software 企業檔案傳輸自動化工具 MOVEit Automation 近期被發現存在兩個安全漏洞,分別編號為 CVE-2026-4670 與 CVE-2026-5174。這兩個漏洞可能允許未經授權的攻擊者存取敏感資料,並對企業的檔案傳輸流程造成嚴重影響。Progress Software 作為漏洞的 CNA (CVE Numbering Authority),已發布安全公告並提供修補程式。加拿大網路安全中心也同步發布通報,呼籲使用者及管理員立即採取行動。

技術分析

CVE-2026-4670:認證繞過漏洞

CVE-2026-4670 是一個嚴重等級的認證繞過漏洞。根據 NVD (National Vulnerability Database) 的資料,該漏洞的 CVSS 3.1 評分為 9.8 分,屬於極高風險。這意味著該漏洞易於利用,且影響範圍廣泛。攻擊者可以透過網路發動攻擊,且不需要任何先前的權限或使用者互動。簡單來說,攻擊者可以繞過正常的登入流程,直接存取系統資源。

技術細節方面,目前公開資訊較少,但根據漏洞描述,攻擊者可能利用了 MOVEit Automation 在處理身份驗證請求時的缺陷,成功繞過驗證機制。

CVE-2026-5174:權限提升漏洞

CVE-2026-5174 是一個高風險等級的權限提升漏洞。Progress Software 評分為 7.7 分。攻擊者需要先取得低權限的存取權,然後利用輸入驗證不當的缺陷,將其權限提升到更高的層級。雖然攻擊複雜度較低,且不需要使用者互動,但前提是攻擊者必須先獲得初步的存取權。

輸入驗證不當通常是指系統在處理使用者輸入時,沒有對輸入資料進行充分的檢查和過濾,導致惡意程式碼或指令得以執行。

影響範圍

這兩個漏洞影響了多個版本的 MOVEit Automation,具體如下:

  • CVE-2026-4670: MOVEit Automation 2025.0.0 至 2025.0.8、2024.0.0 至 2024.1.7,以及 2024.0.0 之前版本。
  • CVE-2026-5174: MOVEit Automation 2025.1.0 至 2025.1.4、2025.0.0 至 2025.0.8、2024.0.0 至 2024.1.7,以及 2024.0.0 之前版本。

受影響的企業可能面臨以下風險:

  1. 未授權存取: 攻擊者可能存取機密資料,包括客戶資訊、財務數據和商業機密。
  2. 資料洩露: 敏感資料可能被竊取並公開,導致聲譽損失和法律責任。
  3. 系統管理控制受損: 攻擊者可能控制受影響的系統,並執行惡意操作。
  4. 業務中斷: 檔案傳輸流程可能被中斷,導致業務運營受阻。

Cyber Guard Security Team 擁有 CISSP、CEH Practical、OSCP、ISO 27001、GCP Red Team Expert 等專業資歷,我們認為這些漏洞的潛在影響不容忽視,企業必須立即採取行動。

防護建議

為降低風險,我們建議企業採取以下防護措施:

  • 立即升級: 將 MOVEit Automation 升級到官方提供的最新修補版本:2025.1.5、2025.0.9 或 2024.1.8。請注意,升級過程需要停機時間。
  • 完整安裝: 確保使用完整安裝程式進行升級,而非僅僅套用補丁。
  • 監控系統: 密切監控系統日誌,檢測任何異常活動。
  • 加強身份驗證: 實施多因素身份驗證 (MFA),提高身份驗證的安全性。
  • 網路分段: 將 MOVEit Automation 部署在隔離的網路區段中,限制其對其他系統的存取。
  • 定期漏洞掃描: 定期進行漏洞掃描,及時發現並修補潛在的安全漏洞。
  • 事件應變計畫: 制定完善的事件應變計畫,以便在發生安全事件時能夠快速有效地應對。

參考資料

  • ITNEWS ISC - 企業檔案傳輸自動化工具MOVEit Automation存在重大漏洞,攻擊者可藉此繞過身分驗證流程

更多資安新聞