Progress Softwareは、広く利用されているMOVEit Transferプラットフォームに影響する、深刻度の高い脆弱性向けのセキュリティパッチをリリースした。
この欠陥により、認証されていない攻撃者がシステムリソースを枯渇させ、業務に不可欠なファイル転送処理を妨害できる可能性がある。
Progressは勧告で次のように述べた。「この問題は、2025.0.0以降2025.0.3未満、2024.1.0以降2024.1.7未満、および2023.1.0以降2023.1.16未満のMOVEit Transferに影響する」
MOVEitのDoSバグが重要な理由
MOVEit Transferプラットフォームは、金融機関、医療機関、政府機関などの企業・組織が、安全なファイル交換やデータ管理に利用している。
この脆弱性はCVE-2025-10932として追跡されており、認証やユーザー操作を必要とせずにサービス拒否(DoS)状態を引き起こす可能性があるため、ユーザーに脅威となる。
MOVEitのリソース脆弱性の内部事情
この脆弱性の根本原因は、AS2モジュールにおけるリソース割り当ての制御が不十分なことにある。
この弱点により、悪意のある攻撃者は、CPU、メモリ、ネットワーク帯域幅などのサーバーリソースを消費するよう巧妙に細工したリクエストを送り、サービスを低下させたり、完全に利用不能にしたりできる。
この種の欠陥は制御されないリソース消費脆弱性と呼ばれ、サービス拒否(DoS)攻撃の一種に当たる。
ネットワーク経由で到達可能で認証も必要ないため、攻撃者はこのような攻撃をリモートから最小限の労力で仕掛けられる。
本稿執筆時点で能動的な悪用は報告されていないものの、攻撃の複雑度が低く、MOVEit Transferが広く導入されていることから、この脆弱性は特に危険だ。
攻撃者に先んじてギャップを埋める
パッチを適用することに加え、組織は以下の対策によってリスクを低減できる。
- AS2モジュールを一時的に無効化する:脆弱なエンドポイントファイル(例:AS2Rec2.ashx、AS2Receiver.aspx)をMOVEit Transferのインストールディレクトリから削除し、システムにパッチを適用するまで外部からのアクセスを遮断する。
- IPアドレスのホワイトリスト登録を実施する:AS2モジュールへのアクセスを信頼できる取引先のIPアドレスに限定し、攻撃対象領域を縮小する。
- システムと転送のログを監視する:MOVEit Transferのログを継続的に確認し、異常なリソース使用、繰り返されるAS2リクエスト、悪用の試みを示す可能性のある異常なトラフィック急増がないかを調べる。
- 最小権限アクセスを徹底する:管理者権限とサービスアカウントの権限を制限し、認証情報が侵害された場合の被害を最小限に抑える。
- ネットワークアクセスを分離する:ファイル転送サーバーを他の重要なインフラから隔離し、攻撃の封じ込めと横方向の移動の防止を図る。
- パッチ管理とインシデント対応(IR)プロセスを強化する:パッチ適用ワークフローを定期的に検証し、IR計画がサービス低下やサービス拒否状態を想定していることを確認する。
これらの対策により、組織はパッチを適用している間の攻撃対象領域を限定し、システムを安定した状態に保てる。
MOVEit脆弱性のパターン
今回のMOVEit Transferの欠陥は、プラットフォームに影響するセキュリティ上の問題の増加に加わるものであり、企業環境全体での迅速な脆弱性開示、適時のパッチ適用、継続的な監視の必要性を浮き彫りにしている。
組織が機密データの転送をサードパーティー製ツールにますます依存する中、一貫したパッチ管理は依然として重要な防御策だ。
リソース消費の脆弱性のように、あまり大きく報じられない問題でも、大規模なデータ侵害と同様に深刻な業務妨害を引き起こす可能性がある。
このような脆弱性は、組織がゼロトラストアプローチを採用し、すべてのユーザー、デバイス、接続をデフォルトで検証しなければならない理由を示している。

