Progress - CVE-2026-10699

Date de publication :

Il s'agit d'une vulnérabilité de type fuite mémoire localisée dans le service SFTP de MOVEit Transfer.

MOVEit Transfer est une solution de transfert managé de fichiers (MFT) éditée par Progress Software, permettant l'échange sécurisé de fichiers entre organisations via plusieurs protocoles dont SFTP, FTPS et HTTPS.

Elle survient lorsque la mémoire allouée lors du traitement des connexions SFTP n'est pas correctement libérée après la fin de son cycle de vie effectif, entraînant une accumulation progressive de mémoire non libérée sur le serveur. Un attaquant distant non authentifié peut déclencher cette fuite de manière répétée jusqu'à épuisement des ressources mémoire disponibles sur le serveur.

Elle permet un déni de service temporaire du service MOVEit Transfer.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-401 : Missing Release of Memory after Effective Lifetime

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   MOVEit Transfer versions 2024.1.8 et antérieures (branche en fin de support)
•   MOVEit Transfer versions 2025.0.0 jusqu'à 2025.0.7
•   MOVEit Transfer versions 2025.1.0 jusqu'à 2025.1.3
•   MOVEit Transfer version 2026.0.0

 

Solutions ou recommandations

•   MOVEit Transfer versions 2025.0.8 et supérieures
•   MOVEit Transfer versions 2025.1.4 et supérieures
•   MOVEit Transfer versions 2026.0.1 et supérieures
•   MOVEit Transfer 2024.1.8 et versions antérieures : aucun correctif disponible, montée vers une branche activement supportée requise (fin de vie du produit)