برترین نماینده کسپرسکی در غرب آسیا

CVE-2026-4670 و CVE-2026-5174 در MOVEit — Authentication Bypass و Privilege Escalation تایید شد

Telegram
WhatsApp
LinkedIn

CVE-2026-4670 و CVE-2026-5174 در MOVEit — Authentication Bypass و Privilege Escalation تایید شد

دو آسیب‌پذیری حیاتی در MOVEit Transfer کشف شده: CVE-2026-4670 امکان دور زدن احرازه‌سنجی را می‌دهد، CVE-2026-5174 دسترسی Admin بدون اجازه را ممکن می‌کند. اتصال بلافاصله ضروری است…

جزئیات فنی CVE-2026-4670: Authentication Bypass

CVE-2026-4670 با امتیاز CVSS ۹.۱ در لایه احراز‌سنجی HTTP ماجول MOVEit Transfer شناسایی شده. مهاجم با ارسال یک درخواست HTTP خاص با هدرهای دستکاری‌شده می‌تواند فرایند احراز‌سنجی را کاملاً دور بزند و به عنوان کاربر تاییدشده وارد سیستم شود.

برداری ساده است:

  • GET/POST به مسیر /api/v1/token با پارامتر bypass=true در دستکاری‌شده — logic check را دور می‌زند
  • توکن دریافتی معتبر بوده و برای درخواست‌های بعدی به‌عنوان Session استفاده می‌شود
  • هیچ نیازی به Credential معتبر ندارد

نسخه‌های آسیب‌پذیر: MOVEit Transfer «۲۰۲۴.۰ تا ۲۰۲۶.۰» قبل از پچ رسمی تیرماه دوم ۲۰۲۶.

Authentication Bypass MOVEit

جزئیات فنی CVE-2026-5174: Privilege Escalation به Admin

CVE-2026-5174 با CVSS ۸.۵ یک ایراد Authorization در API endpoint مدیریتی MOVEit است. مهاجمی که به هر نحوی حتی با دسترسی کمترین سطح (یا از طریق CVE-2026-4670) وارد شود، می‌تواند سطح دسترسی خود را به System Administrator ارتقا دهد.

زنجیره حمله در عمل:

  • Step 1: بهره‌برداری از CVE-2026-4670 برای دریافت Token بدون Authentication
  • Step 2: ارسال PATCH به /api/v1/users/{id}/role با پارامتر role: sysadmin
  • Step 3: دسترسی کامل Admin به تمام فایل‌ها، لاگ‌ها و تنظیمات سیستم

شواهد بهره‌برداری فعلی در طبیعت

طبق گزارش cybersecuritydive.com، تیم Progress Software فعالیت بهره‌برداری را در چندین tenant سازمانی تایید کرده. نشانه‌های بهره‌برداری در Log:

  • درخواست‌های غیرعادی با path های /api/v1/token در لاگ
  • ایجاد Account های Admin جدید با نام‌های رندم
  • Export سنگین دیتابیس در اوایل می ۲۰۲۶
  • استقرار وبشل برای Exfiltration

گروه CL0P به عنوان مظنون اصلی شناسایی شده — همان تیمی که در برهه MOVEit ۲۰۲۳ نیز فعال بود.

راهکارهای دفاعی فوری

تا انتشار پچ رسمی از Progress Software، اقدامات زیر ضروری است:

  1. Block فوری دسترسی خارجی: پورت 443 و 80 را برای IP های Untrusted ببندید. Allowlist فقط برای IPهای مشخص اعمال کنید.
  2. بررسی Logها: در C:MOVEit TransferLogs دنبال درخواست‌های با bypass=true بگردید.
  3. بررسی Accountهای سیستم: حساب‌های Admin غیرمعمول را شناسایی و Disable کنید.
  4. Integrity Check: با اسکریپت رسمی Progress MOVEitCheck.ps1 فایل‌های دستکاری‌شده را شناسایی کنید.
  5. Network Segmentation: دسترسی سیستم‌های بالادستی از MOVEit را محدود کنید.
Privilege Escalation MOVEit

تحلیل ریشه‌ای: چرا MOVEit بارها هدف می‌شود؟

MOVEit Transfer در بسیاری از سازمان‌های دولتی، بیمارستانی و مالی برای انتقال فایل‌های حساس استفاده می‌شود. این ساختار آن را به هدف تمیز Data Exfiltration تبدیل می‌کند.

داده‌های موجود در تنسان‌های سازمانی اغلب شامل:

  • PII کارمندان و مشتریان
  • مدارک مالی و حسابی
  • مدارک پزشکی و بیمه
  • IP و اسناد حقوقی

به همین دلیل برهه ۲۰۲۳ MOVEit یکی از بزرگترین یکی Data Breach های تاریخ شد — بیش از ۲۵۰۰ سازمان در سراسر جهان تحت تاثیر قرار گرفتند.

IOC های مرتبط برای Threat Hunting

در صورت بررسی لاگ‌ها یا انجام Threat Hunting به موارد زیر توجه کنید:

  • GET /api/v1/token?bypass=true در Access Log ها
  • User-Agent های غیرمعمول مثل python-requests یا curl برای API
  • تغییرات ناگهانی در جدول moveituser — خصوصاً تغییر فیلد role
  • IPهای Egress غیرمعمول در بازه ۳۰ دقیقه قبل از حادثه
  • وجود فایل‌های .aspx جدید در دایرکتوری wwwroot

پیکربندی پچ و تایملاین رسمی

Progress Software اعلام کرده پچ در بازه ۱۴ روز منتشر خواهد شد. تا آن زمان می‌توانید از Workaroundهای زیر استفاده کنید:

  1. HTTP-only Mode: تمام مسیرهای /api/v1/ را از طریق WAF یا Reverse Proxy ببندید
  2. Rate Limiting: بر درخواست‌های Authentication بیش از 5 در دقیقه به ازای IP دیگر
  3. MFA الزامی: تمام حساب‌های Admin باید MFA فعال داشته باشند
  4. ایزوله شبکه‌ای: سرور MOVEit را در VLAN جداگانه‌ای بدون دسترسی مستقیم از Endpointهای کاربری قرار دهید

جمع‌بندی و توصیه‌ها

CVE-2026-4670 و CVE-2026-5174 در زنجیره ارقامی که معمولاً در Managed File Transfer Softwareها دیده می‌شود قرار می‌گیرند: Authentication Bypass + Privilege Escalation = تسخیر کامل سامانه.

توصیه‌های عملی:

  • فوری: اعمال Workaroundهای شبکه‌ای + محدودیت دسترسی خارجی
  • کوتاه‌مدت: بررسی Log + Integrity Check + Threat Hunt
  • پس از انتشار پچ: اعمال فوری با تست کامل Regression

منابع بیشتر: Cybersecurity Dive — MOVEit Vulnerabilities | جمع‌بندی پچ‌های جوئن

نرم افزار پیشرفته حضور و غیاب

محصولی از فدک رایان

محتوای جدول