MOVEit WAF: Zwei kritische Command-Injection-Schwachstellen geschlossen

Progress hat zwei schwerwiegende Sicherheitslücken in MOVEit WAF veröffentlicht, die als CVE-2025-13444 und CVE-2025-13447 geführt werden. Beide Schwachstellen ermöglichen über die Weboberfläche oder API eine Command Injection und können in der Folge zu Remote Code Execution führen.

CVE-2025-13444 betrifft die Funktion getcipherset, während CVE-2025-13447 mehrere weitere UI- und API-Funktionen wie addapikey, delapikey, delcert, dmidecode, listapikeys und ssodomain umfasst. Nach Angaben des Herstellers liegen bislang keine Hinweise auf eine aktive Ausnutzung vor, dennoch wird ein hohes Risiko angenommen.

Seit dem 12. Januar 2026 steht ein Sicherheitsupdate für MOVEit WAF bereit. Verwundbar ist die Version 7.2.62.1, behoben wurde das Problem in Version 7.2.62.2. Die Fixes werden zudem in alle zukünftigen Versionen integriert.

Administratoren wird dringend empfohlen, die Updates zeitnah einzuspielen und zusätzlich die vom Hersteller empfohlenen Security-Hardening-Maßnahmen umzusetzen, um das Risiko einer möglichen Kompromittierung zu minimieren.

Related Posts

Gmail erhält KI-gestütztem Posteingang

Google hat den Start der sogenannten Gemini-Ära für Gmail angekündigt und führt 2026 umfangreiche KI-Funktionen ein, die den E-Mail-Alltag stärker automatisieren sollen. Ziel ist es, Gmail von einem reinen Postfach zu einem proaktiven, persönlichen Assistenten weiterzuentwickeln.

Read More

Reprompt: One-Click-Angriff auf Microsoft Copilot erlaubte verdeckte Datenabflüsse

Varonis hat mit „Reprompt“ einen Angriff beschrieben, der in Microsoft Copilot Personal mit nur einem Klick auf einen legitimen Microsoft-Copilot-Link eine verdeckte Datenabfluss-Kette auslösen konnte. Die Methode nutzte unter anderem den URL-Parameter q, um Prompts beim Öffnen der Copilot-Webseite automatisch auszuführen – ohne dass Nutzer aktiv etwas in Copilot eingeben mussten.

Read More

Kritische PHP-Schwachstellen: Breite Sicherheitsupdates für Linux-Distributionen verfügbar

Für PHP wurden mehrere schwerwiegende Sicherheitslücken mit einem hohen Gesamtrisiko (CVSS 8.6) geschlossen. Betroffen sind PHP-Versionen unterhalb von 8.1.34, 8.2.30, 8.3.29, 8.4.16 und 8.5.1. Die Schwachstellen erlauben unter anderem das Ausspähen von Informationen, die Ausführung beliebigen Programmcodes sowie Denial-of-Service-Angriffe – ohne erforderliche Privilegien und aus der Ferne.

Read More