MOVEit - CVE-2026-15966
Date de publication :
Il s'agit d'une vulnérabilité correspondant à une mauvaise gestion des politiques de sécurité cross-domain (CORS).
Le logiciel MOVEit Transfer est une plateforme MFT (Managed File Transfer) qui est une solution de transfert de fichiers managé entre serveurs internes, plateformes cloud et systèmes tiers. Elle intègre des fonctionnalités de planification, d'audit et de chiffrement des transferts.
Cette vulnérabilité résulte d’une politique CORS (Cross-Origin Resource Sharing) excessivement permissive dans Progress MOVEit Transfer, autorisant des domaines non approuvés à effectuer des requêtes cross-origin vers l’application et à accéder potentiellement à des API, ressources ou données exposées via une session utilisateur authentifiée, avec un risque de fuite d’informations ou d’exécution d’actions non autorisées.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Élévation de privilèges
• Contournement de la politique de sécurité
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
• Déni de service (à distance)
Exploitation
CWE-942 : Permissive Cross-domain Security Policy with Untrusted Domains
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Élevée
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
• L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Toutes les versions antérieur à la 2025.x : 2025.1.5
• Toutes les versions antérieur à la 2026.x : 2026.0.3
Solutions ou recommandations
• Mettre à jour vers la version 2026.x : 2026.0.3