دو آسیبپذیری حیاتی در MOVEit Transfer کشف شده: CVE-2026-4670 امکان دور زدن احرازهسنجی را میدهد، CVE-2026-5174 دسترسی Admin بدون اجازه را ممکن میکند. اتصال بلافاصله ضروری است…
جزئیات فنی CVE-2026-4670: Authentication Bypass
CVE-2026-4670 با امتیاز CVSS ۹.۱ در لایه احرازسنجی HTTP ماجول MOVEit Transfer شناسایی شده. مهاجم با ارسال یک درخواست HTTP خاص با هدرهای دستکاریشده میتواند فرایند احرازسنجی را کاملاً دور بزند و به عنوان کاربر تاییدشده وارد سیستم شود.
برداری ساده است:
- GET/POST به مسیر
/api/v1/tokenبا پارامترbypass=trueدر دستکاریشده — logic check را دور میزند - توکن دریافتی معتبر بوده و برای درخواستهای بعدی بهعنوان Session استفاده میشود
- هیچ نیازی به Credential معتبر ندارد
نسخههای آسیبپذیر: MOVEit Transfer «۲۰۲۴.۰ تا ۲۰۲۶.۰» قبل از پچ رسمی تیرماه دوم ۲۰۲۶.

جزئیات فنی CVE-2026-5174: Privilege Escalation به Admin
CVE-2026-5174 با CVSS ۸.۵ یک ایراد Authorization در API endpoint مدیریتی MOVEit است. مهاجمی که به هر نحوی حتی با دسترسی کمترین سطح (یا از طریق CVE-2026-4670) وارد شود، میتواند سطح دسترسی خود را به System Administrator ارتقا دهد.
زنجیره حمله در عمل:
- Step 1: بهرهبرداری از CVE-2026-4670 برای دریافت Token بدون Authentication
- Step 2: ارسال PATCH به
/api/v1/users/{id}/roleبا پارامترrole: sysadmin - Step 3: دسترسی کامل Admin به تمام فایلها، لاگها و تنظیمات سیستم
شواهد بهرهبرداری فعلی در طبیعت
طبق گزارش cybersecuritydive.com، تیم Progress Software فعالیت بهرهبرداری را در چندین tenant سازمانی تایید کرده. نشانههای بهرهبرداری در Log:
- درخواستهای غیرعادی با path های
/api/v1/tokenدر لاگ - ایجاد Account های Admin جدید با نامهای رندم
- Export سنگین دیتابیس در اوایل می ۲۰۲۶
- استقرار وبشل برای Exfiltration
گروه CL0P به عنوان مظنون اصلی شناسایی شده — همان تیمی که در برهه MOVEit ۲۰۲۳ نیز فعال بود.
راهکارهای دفاعی فوری
تا انتشار پچ رسمی از Progress Software، اقدامات زیر ضروری است:
- Block فوری دسترسی خارجی: پورت 443 و 80 را برای IP های Untrusted ببندید. Allowlist فقط برای IPهای مشخص اعمال کنید.
- بررسی Logها: در
C:MOVEit TransferLogsدنبال درخواستهای باbypass=trueبگردید. - بررسی Accountهای سیستم: حسابهای Admin غیرمعمول را شناسایی و Disable کنید.
- Integrity Check: با اسکریپت رسمی Progress
MOVEitCheck.ps1فایلهای دستکاریشده را شناسایی کنید. - Network Segmentation: دسترسی سیستمهای بالادستی از MOVEit را محدود کنید.

تحلیل ریشهای: چرا MOVEit بارها هدف میشود؟
MOVEit Transfer در بسیاری از سازمانهای دولتی، بیمارستانی و مالی برای انتقال فایلهای حساس استفاده میشود. این ساختار آن را به هدف تمیز Data Exfiltration تبدیل میکند.
دادههای موجود در تنسانهای سازمانی اغلب شامل:
- PII کارمندان و مشتریان
- مدارک مالی و حسابی
- مدارک پزشکی و بیمه
- IP و اسناد حقوقی
به همین دلیل برهه ۲۰۲۳ MOVEit یکی از بزرگترین یکی Data Breach های تاریخ شد — بیش از ۲۵۰۰ سازمان در سراسر جهان تحت تاثیر قرار گرفتند.
IOC های مرتبط برای Threat Hunting
در صورت بررسی لاگها یا انجام Threat Hunting به موارد زیر توجه کنید:
GET /api/v1/token?bypass=trueدر Access Log ها- User-Agent های غیرمعمول مثل
python-requestsیاcurlبرای API - تغییرات ناگهانی در جدول
moveituser— خصوصاً تغییر فیلدrole - IPهای Egress غیرمعمول در بازه ۳۰ دقیقه قبل از حادثه
- وجود فایلهای .aspx جدید در دایرکتوری
wwwroot
پیکربندی پچ و تایملاین رسمی
Progress Software اعلام کرده پچ در بازه ۱۴ روز منتشر خواهد شد. تا آن زمان میتوانید از Workaroundهای زیر استفاده کنید:
- HTTP-only Mode: تمام مسیرهای
/api/v1/را از طریق WAF یا Reverse Proxy ببندید - Rate Limiting: بر درخواستهای Authentication بیش از 5 در دقیقه به ازای IP دیگر
- MFA الزامی: تمام حسابهای Admin باید MFA فعال داشته باشند
- ایزوله شبکهای: سرور MOVEit را در VLAN جداگانهای بدون دسترسی مستقیم از Endpointهای کاربری قرار دهید
جمعبندی و توصیهها
CVE-2026-4670 و CVE-2026-5174 در زنجیره ارقامی که معمولاً در Managed File Transfer Softwareها دیده میشود قرار میگیرند: Authentication Bypass + Privilege Escalation = تسخیر کامل سامانه.
توصیههای عملی:
- فوری: اعمال Workaroundهای شبکهای + محدودیت دسترسی خارجی
- کوتاهمدت: بررسی Log + Integrity Check + Threat Hunt
- پس از انتشار پچ: اعمال فوری با تست کامل Regression
منابع بیشتر: Cybersecurity Dive — MOVEit Vulnerabilities | جمعبندی پچهای جوئن