MOVEit WAF: Zwei kritische Command-Injection-Schwachstellen geschlossen

Progress hat zwei schwerwiegende Sicherheitslücken in MOVEit WAF veröffentlicht, die als CVE-2025-13444 und CVE-2025-13447 geführt werden. Beide Schwachstellen ermöglichen über die Weboberfläche oder API eine Command Injection und können in der Folge zu Remote Code Execution führen.

CVE-2025-13444 betrifft die Funktion getcipherset, während CVE-2025-13447 mehrere weitere UI- und API-Funktionen wie addapikey, delapikey, delcert, dmidecode, listapikeys und ssodomain umfasst. Nach Angaben des Herstellers liegen bislang keine Hinweise auf eine aktive Ausnutzung vor, dennoch wird ein hohes Risiko angenommen.

Seit dem 12. Januar 2026 steht ein Sicherheitsupdate für MOVEit WAF bereit. Verwundbar ist die Version 7.2.62.1, behoben wurde das Problem in Version 7.2.62.2. Die Fixes werden zudem in alle zukünftigen Versionen integriert.

Administratoren wird dringend empfohlen, die Updates zeitnah einzuspielen und zusätzlich die vom Hersteller empfohlenen Security-Hardening-Maßnahmen umzusetzen, um das Risiko einer möglichen Kompromittierung zu minimieren.

Related Posts

HPE OneView: Kritische Code-Injection ermöglicht unauthentifizierte Remote-Code-Ausführung

Hewlett Packard Enterprise warnt vor einer kritischen Sicherheitslücke in HPE OneView, die es entfernten, nicht authentifizierten Angreifern erlaubt, beliebigen Code auszuführen. Die Schwachstelle wird unter CVE-2025-37164 geführt und erreicht mit einem CVSS-Score von 10.0 die höchste Kritikalitätsstufe.

Read More

SUSE Virtualization: Kritische SSH-Lücke im interaktiven Installer entdeckt

In SUSE Virtualization (Harvester) wurde eine kritische Sicherheitslücke identifiziert, die unautorisierten SSH-Zugriff auf Hosts ermöglicht. Betroffen sind die Versionen 1.5.x und 1.6.x, sofern der interaktive Installer zur Erstellung eines neuen Clusters oder zum Hinzufügen weiterer Hosts genutzt wird. Die Schwachstelle wird unter CVE-2025-62877 geführt und mit einem CVSS-Score von 9.8 als kritisch eingestuft.

Read More

CVE-2026-20824 Windows Remote Assistance umgeht Downloadprüfung

Microsoft hat eine Schwachstelle in Windows Remote Assistance behoben, die es Angreifern ermöglicht, die Mark-of-the-Web-(MOTW)-Schutzmechanismen zu umgehen. Die unter CVE-2026-20824 geführte Lücke wird als Fehler in einem Schutzmechanismus eingestuft und besitzt einen CVSS-Score von 5,5.

Read More