「MOVEit WAF」にコマンドインジェクションの脆弱性- 修正版が公開
Progress Softwareが提供するセキュリティ対策製品「MOVEit WAF」に複数の脆弱性が明らかとなった。脆弱性を修正したアップデートが提供されている。
同社が提供するファイル転送ソリューション「MOVEit Transfer」の保護に特化したウェブアプリケーションファイアウォール(WAF)製品「MOVEit WAF」に脆弱性「CVE-2025-13444」「CVE-2025-13447」が判明したもの。
いずれもユーザーインタフェースやAPIにおけるコマンドインジェクションの脆弱性。
ユーザー管理権限が必要とされるが、リモートから悪用が可能で、「MOVEit WAF」のベースとなる「LoadMaster」アプライアンス上において任意のコードを実行されるおそれがあるという。
同社は、共通脆弱性評価システム「CVSSv3.1」において、ベーススコアをともに「8.4」とし、重要度を4段階中2番目にあたる「高(High)」とレーティングした。
「MOVEit WAF 7.2.62.2」にて脆弱性を修正。脆弱性の悪用を防ぐため、アップデートを実施するよう利用者に呼びかけている。
(Security NEXT - 2026/01/26 )
ツイート
PR
関連記事
「Dell SCG」に100件超の脆弱性 - 重要度「クリティカル」
「IBM Operational Decision Manager」に深刻なSQLi脆弱性
「N-central」に脆弱性、ホットフィクス公開 - 悪用確認、侵害調査を
「Adobe Commerce」に脆弱性、すでに悪用も - 早急に対処を
ウェブメール「Roundcube」にセキュリティ更新 - 12件の修正
ASUSの端末管理ソフトウェアに深刻な脆弱性 - 更新を強く推奨
「Chromium」に脆弱性 - 「Chrome」や「Edge」など広く影響
「Cisco Nexus 9000」に深刻なRCE脆弱性 - 修正版を提供
HPEのネットワークOS「AOS-CX」に34件の脆弱性 - 修正版を公開
ネットワーク管理製品「SonicWall NSM」に深刻な脆弱性 - 修正版を公開
