Verwendet jemand aus der Leserschaft das Transfer-Programm MOVEIt? In 2023 sorgte eine Schwachstelle für heftige Datenlecks (siehe auch MOVEit Transfer: Neue Schwachstelle; dringend patchen!). Nun gibt es erneut Sicherheitslücken, die die Dateitransfersoftware angreifbar machen und dringend gepatcht werden müssen.
Was ist MOVEit?
MOVEit ist eine Managed File Transfer (MFT)-Software, die eine Übertragung von Dateien zwischen verschiedenen Rechnern ermöglicht. Entwickelt wird die Software von Ipswitch, einer Tochtergesellschaft des US-Unternehmens Progress Software Corporation. MOVEit ist häufig in Firmen im Einsatz, um Dateien zwischen Kunden oder Geschäftspartnern per Internet auszutauschen. Dabei werden Uploads über die Protokolle SFTP, SCP und HTTP unterstützt, um die Dateien sicher zu übertragen.
Mehrere Schwachstellen in MOVEit
Zum 24. Juli 2026 haben die MOVEit-Entwickler die Version 2026.0.3, veröffentlicht. Gemäß Changelog wurden dabei die Schwachstellen:
- CVE-2026-10697: MFA Bypass in MOVEit Transfer
- CVE-2026-15966: Improper CORS handling in MOVEit Transfer
- CVE-2026-15967: MOVEit Transfer refresh-token processing does not enforce updated account restrictions
- CVE-2026-15968: Stored XSS vulnerability in MOVEit Transfer
geschlossen. Diese werden durchweg in der Kritikalität als "hoch" eingestuft (CVSS 3.1 von 7.1 – 7.5). Hinweise auf eine Ausnutzung der Schwachstellen gibt es derzeit nicht. Ein Update auf die genannte MOVEit-Version 2026.0.3 sollte aus Sicherheitsgründen zeitnah erfolgen, da MOVEit-Server andernfalls angegriffen und kompromittiert werden könnten. heise hat hier noch einige Informationen zusammen getragen.
Ähnliche Artikel:
MOVEit Transfer: Neue Schwachstelle; dringend patchen!
Bedrohungsstufe 4: BSI-Warnung vor ausgenutzter MOVEit-Schwachstelle
MOVEit-Schwachstelle tangiert 100 deutsche Firmen, AOKs von Datenabfluss betroffen?
Datenleck bei Postbank und Deutscher Bank; ING und Comdirect
MOVEit-Schwachstelle: CCleaner-Nutzer auch betroffen; Deutsche Bank und ING lassen Datenleck prüfen
MOVEit-Datenleck: Neben Postbank/Deutscher Bank auch ING und Comdirect betroffen
MOVEit Transfer: Neue Sicherheitswarnung und Update (6. Juli 2023)
MOVEit-Datenleck: Neben Postbank/Deutscher Bank auch ING und Comdirect betroffen
Das MOVEit-Desaster: Proof of Concept; Clop-Gang veröffentlicht Opferdaten
MoveIT-Anbieter Progress Software meldet gravierende Schwachstellen in WS_FTP Server
Progress MOVEit Transfer: Angriffe auf Schwachstelle CVE-2024-5806)
Wieder kritische Sicherheitslücken in MOVEIt (30.4.2026)



MVP: 2013 – 2016




