MOVEit - CVE-2026-15966

Date de publication :

Il s'agit d'une vulnérabilité correspondant à une mauvaise gestion des politiques de sécurité cross-domain (CORS). 

Le logiciel MOVEit Transfer est une plateforme MFT (Managed File Transfer) qui est une solution de transfert de fichiers managé entre serveurs internes, plateformes cloud et systèmes tiers. Elle intègre des fonctionnalités de planification, d'audit et de chiffrement des transferts. 

Cette vulnérabilité résulte d’une politique CORS (Cross-Origin Resource Sharing) excessivement permissive dans Progress MOVEit Transfer, autorisant des domaines non approuvés à effectuer des requêtes cross-origin vers l’application et à accéder potentiellement à des API, ressources ou données exposées via une session utilisateur authentifiée, avec un risque de fuite d’informations ou d’exécution d’actions non autorisées.

 

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Élévation de privilèges
•   Contournement de la politique de sécurité
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données
•   Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-942 : Permissive Cross-domain Security Policy with Untrusted Domains

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Élevée
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Toutes les versions antérieur à la 2025.x : 2025.1.5
•   Toutes les versions antérieur à la 2026.x : 2026.0.3

Solutions ou recommandations

•   Mettre à jour vers la version 2025.x : 2025.1.5
•   Mettre à jour vers la version 2026.x : 2026.0.3