Kritische Schwachstelle in MOVEit Transfer entdeckt

Progress hat eine schwerwiegende Sicherheitslücke (CVE-2025-10932) in allen Versionen seiner MOVEit-Transfer-Software bekannt gegeben. Die Schwachstelle betrifft das AS2-Modul und wird mit einem CVSS-Score von 8.2 (hoch) bewertet. Ursache ist eine Uncontrolled Resource Consumption (CWE-400), die Angreifern ermöglichen kann, durch gezielte Anfragen Systemressourcen übermäßig zu beanspruchen und so den Dienst zu stören oder lahmzulegen.

Betroffen sind alle Versionen von MOVEit Transfer vor den Releases 2025.0.3, 2024.1.7 und 2023.1.16. Kunden der Cloud-Variante sind bereits automatisch geschützt.

Progress stellt Hotfixes bereit, die eine IP-Whitelist für das AS2-Modul einführen. Nutzer, die AS2 nicht aktiv verwenden, sollten die betroffenen Dateien (AS2Rec2.ashx und AS2Receiver.aspx) vorübergehend aus dem Verzeichnis C:\MOVEitTransfer\wwwroot entfernen.

Administratoren sollten die entsprechenden Updates umgehend über das Progress Download Center installieren, um das Risiko eines Denial-of-Service-Angriffs zu minimieren.

Related Posts

EtherHiding: Nordkoreanische Smart-Contract-Malware für Krypto-Diebstahl

Google Threat Intelligence meldet, dass die nordkoreanische Gruppe UNC5342 erstmals die Technik „EtherHiding“ einsetzt, um Malware über öffentliche Blockchains zu laden und Kryptowährungen zu stehlen – der erste beobachtete Nation-State-Einsatz dieser Methode.

Read More

Proof of Concept für kritische BIND-Schwachstelle CVE-2025-40778 veröffentlicht

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt in einem aktuellen Hinweis (BITS-H Nr. 2025-288152-1032) vor einer akuten Gefährdung von DNS-Servern durch die Veröffentlichung eines Proof of Concept (PoC) zur Schwachstelle CVE-2025-40778 in BIND 9.x.

Read More

Race Condition in Proxmox Backup Server kann zu beschädigten Backups führen

Proxmox hat eine Warnung zu einer Race Condition in Proxmox Backup Server 3.3 und älter veröffentlicht, die unter bestimmten Umständen zu korrupten Backups führen kann. Der Fehler tritt auf, wenn während einer laufenden Garbage-Collection (GC) gleichzeitig Snapshots gelöscht oder neue erstellt werden. Dabei kann es passieren, dass GC irrtümlich noch benötigte Datenblöcke entfernt, wodurch betroffene Sicherungen nicht mehr verifiziert oder wiederhergestellt werden können.

Read More