Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-8649 trên Progress MOVEit Transfer nguy cơ can thiệp truy vấn dữ liệu

Cảnh báo bảo mật: Lỗ hổng CVE-2026-8649 trên Progress MOVEit Transfer nguy cơ can thiệp truy vấn dữ liệu

Progress phát hành bản vá cho lỗ hổng CVE-2026-8649 mức độ Trung bình trên MOVEit Transfer. Người dùng cần khẩn trương cập nhật phiên bản mới.

Nhà phát triển Progress vừa chính thức phát hành thông tin cảnh báo bảo mật về lỗ hổng mang mã hiệu CVE-2026-8649 vào ngày 08/07/2026. Lỗ hổng này ảnh hưởng trực tiếp đến giải pháp truyền tệp an toàn doanh nghiệp Progress MOVEit Transfer, cụ thể xuất hiện trong mô-đun Báo cáo tùy chỉnh (Custom Reports).

Mức độ nghiêm trọng và Bản chất kỹ thuật

  • Mã lỗ hổng: CVE-2026-8649
  • Mức độ nghiêm trọng: Trung bình (MEDIUM)
  • Loại lỗ hổng: Improper Neutralization of Special Elements in Data Query Logic (Xử lý không an toàn các phần tử đặc biệt trong logic truy vấn dữ liệu)

Theo phân tích kỹ thuật, lỗ hổng phát sinh do cơ chế trung hòa các ký tự/phần tử đặc biệt trong câu truy vấn dữ liệu của mô-đun Custom Reports chưa được thực hiện triệt để. Khuyết tật này tạo điều kiện cho kẻ tấn công có thể chèn các cấu trúc truy vấn bất thường, từ đó can thiệp vào logic xử lý dữ liệu của ứng dụng.

Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-8649 tác động tới các phiên bản Progress MOVEit Transfer sau:

  • Tất cả các phiên bản trước 2025.0.7
  • Các phiên bản từ 2025.1.0 đến trước 2025.1.3

Các tổ chức, doanh nghiệp đang vận hành ứng dụng MOVEit Transfer nằm trong khoảng phiên bản nêu trên cần đặc biệt lưu ý kiểm tra và rà soát hệ thống.

Tác động bảo mật

Mặc dù được xếp loại ở mức độ Trung bình, việc khai thác thành công lỗ hổng này có thể cho phép đối tượng tấn công có quyền truy cập phù hợp thực hiện các truy vấn dữ liệu trái phép thông qua mô-đun báo cáo. Điều này dẫn đến nguy cơ rò rỉ các thông tin nhạy cảm lưu trữ trong cơ sở dữ liệu hoặc làm sai lệch kết quả báo cáo của hệ thống.

Khuyến nghị khắc phục

Đội ngũ biên tập Bitech khuyến nghị các quản trị viên hệ thống nhanh chóng thực hiện các biện pháp khắc phục theo hướng dẫn từ nhà sản xuất:

  1. Cập nhật phần mềm: Tiến hành nâng cấp Progress MOVEit Transfer lên các phiên bản đã được sửa lỗi:
    • Cập nhật lên phiên bản 2025.0.7 hoặc mới hơn đối với nhánh 2025.0.x.
    • Cập nhật lên phiên bản 2025.1.3 hoặc mới hơn đối với nhánh 2025.1.x.
  2. Rà soát quyền truy cập: Giới hạn quyền sử dụng tính năng Custom Reports chỉ cho các tài khoản thực sự cần thiết trong thời gian chờ nâng cấp.
  3. Giám sát nhật ký (Logs): Theo dõi chặt chẽ nhật ký hoạt động liên quan đến các truy vấn báo cáo để kịp thời phát hiện dấu hiệu bất thường.

Nguồn tham khảo


Ngày phát hành: 08/07/2026
Nguồn: NVD — CVE-2026-8649
Tham khảo: https://docs.progress.com/bundle/moveit-transfer-release-notes-2026/page/Fixed-Issues-in-2026.html