Krytyczna luka w MOVEit Automation. Administratorzy muszą pilnie aktualizować
Progress Software ostrzega przed podatnością CVE-2026-4670 w MOVEit Automation, która umożliwia zdalne ominięcie uwierzytelniania. Firma zaleca natychmiastową aktualizację, a administratorzy powinni sprawdzić, czy ich systemy nie są wystawione w internecie.
Firma Progress Software ostrzegła klientów o krytycznej podatności w swoim produkcie MOVEit Automation, służącym do zautomatyzowanego transferu plików. Luka oznaczona jako CVE-2026-4670 umożliwia zdalne ominięcie mechanizmów uwierzytelniania bez konieczności posiadania jakichkolwiek uprawnień w systemie. Administratorzy powinni jak najszybciej sprawdzić wersję swojego oprogramowania i zastosować dostępne łatki.
Szczegóły podatności CVE-2026-4670
Jak wynika z komunikatu Progress Software, podatność dotyczy wersji MOVEit Automation starszych niż 2025.1.5, 2025.0.9 oraz 2024.1.8. Atakujący może ją wykorzystać zdalnie, bez interakcji z użytkownikiem, a złożoność ataku określono jako niską. Oznacza to, że potencjalny napastnik nie potrzebuje zaawansowanych umiejętności ani dostępu do lokalnej sieci, aby przejąć kontrolę nad podatnym systemem.
Progress Software podkreśla, że jedynym sposobem na usunięcie luki jest aktualizacja przy użyciu pełnego instalatora. Podczas aktualizacji należy liczyć się z przerwą w działaniu systemu. Firma nie informuje na razie o przypadkach wykorzystania tej podatności w atakach, jednak historia wcześniejszych incydentów z udziałem oprogramowania MOVEit każe zachować czujność.
Ryzyko dla organizacji i skala problemu
MOVEit Automation to narzędzie klasy MFT (Managed File Transfer), które automatyzuje przepływ danych między serwerami lokalnymi, chmurą oraz partnerami zewnętrznymi. Według danych firmy Progress, z jej rozwiązań MOVEit korzysta ponad 3 000 organizacji i 100 000 użytkowników na całym świecie. Konsultant ds. cyberbezpieczeństwa Daniel Card z PwnDefend opublikował wyniki skanowania Shodan, z których wynika, że w internecie dostępnych jest ponad 1 400 instancji MOVEit Automation. Kilkanaście z nich powiązano z amerykańskimi agencjami rządowymi.
To nie pierwszy raz, gdy luki w produktach MOVEit stają się celem ataków. W 2023 roku grupa ransomware Clop wykorzystała podatność zero-day w platformie MOVEit Transfer, co doprowadziło do masowych kradzieży danych. Według szacunków Emsisoft, dotknęło to ponad 2 100 organizacji i 62 miliony osób. MFT to atrakcyjny cel dla cyberprzestępców, ponieważ daje dostęp do wrażliwych danych przesyłanych między firmami.
Zalecenia dla administratorów
Progress Software wydał również łatkę na drugą podatność – CVE-2026-5174 – o wysokim poziomie ryzyka, związaną z eskalacją uprawnień. Aby zabezpieczyć system, administratorzy powinni podjąć następujące kroki:
- Sprawdzić wersję zainstalowanego oprogramowania MOVEit Automation.
- Zastosować aktualizację do wersji 2025.1.5, 2025.0.9 lub 2024.1.8, korzystając z pełnego instalatora.
- Ograniczyć dostęp do interfejsu administracyjnego i usług MOVEit wyłącznie do zaufanych adresów IP, jeśli to możliwe.
- Przeskanować sieć w poszukiwaniu instancji MOVEit Automation wystawionych bezpośrednio w internecie.
- Monitorować logi pod kątem nietypowych prób uwierzytelnienia lub nieautoryzowanego dostępu.
Choć firma nie potwierdziła jeszcze aktywnych ataków na CVE-2026-4670, doświadczenie z poprzednimi lukami w MOVEit pokazuje, że czas reakcji jest kluczowy. W przypadku oprogramowania MFT każde opóźnienie w łatkowaniu zwiększa ryzyko poważnego incydentu bezpieczeństwa.
Co dalej?
Administratorzy powinni śledzić komunikaty Progress Software oraz wpisy w bazie CVE. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony, takich jak uwierzytelnianie wieloskładnikowe (MFA) dla dostępu do panelu administracyjnego, segmentacja sieci oraz regularne audyty konfiguracji. W przypadku wykrycia oznak włamania należy niezwłocznie skontaktować się z zespołem CERT lub wyspecjalizowaną firmą zajmującą się reagowaniem na incydenty.


