Kerngegevens
- Leverancier
- Progress (MOVEit)
- Soort software
- bestandsoverdracht
- Getroffen versies
- Autonomous REST Connector GenAI Agents ARCGenAI-Generator 2.0
- Oplossing
- Nog geen oplossing
- Opgeloste versie
- Nog geen update
- Gepubliceerd
- 6 oktober 2026
- Laatst bijgewerkt
- 6 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In de ARCGenAI-Generator van Progress Software (Autonomous REST Connector GenAI Agents), versie 2.0, zit een lek in de opdrachten waarmee tijdelijke bestanden worden opgeruimd. Een aanvaller kan een speciaal samengesteld Swagger/OpenAPI-document maken waarmee eigen commando's worden uitgevoerd. Dat gebeurt op de computer van de ontwikkelaar zodra iemand de generator start.
Wie loopt risico?
Het risico geldt voor ontwikkelaars die ARCGenAI-Generator versie 2.0 gebruiken. Het gaat vooral mis als je een Swagger/OpenAPI-document uit een onbetrouwbare bron verwerkt. De aanval werkt alleen als iemand de generator zelf uitvoert. In de gegevens staat niet dat het lek actief wordt misbruikt.
Wat moet je doen?
Nog geen update beschikbaar
De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.
Lees het advies van Progress
Progress heeft een beveiligingsbulletin gepubliceerd over dit lek. Lees dat door en volg de maatregelen die daarin staan.
Controleer je versie
Kijk na of je ARCGenAI-Generator versie 2.0 gebruikt. Alleen die versie wordt in de gegevens als getroffen genoemd.
Wees voorzichtig met Swagger/OpenAPI-documenten
Laat de generator alleen draaien op documenten uit bronnen die je vertrouwt. Open geen onbekende of onverwacht ontvangen API-beschrijvingen.
Beperk de gevolgen
Draai de generator liever niet op een machine met gevoelige gegevens of uitgebreide toegangsrechten, zolang je geen oplossing van de leverancier hebt toegepast.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een OS command injection (CWE-78) in de shell-gebaseerde instructies die ARCGenAI-Generator versie 2.0 gebruikt om tijdelijke bestanden op te ruimen. Een aanvaller levert een speciaal samengesteld Swagger/OpenAPI-document aan, waarna willekeurige commando's worden uitgevoerd met de rechten van de gebruiker die de generator start. Voor misbruik is geen voorafgaande authenticatie nodig, maar wel een handeling van de gebruiker (de generator aanroepen). De CVSS-vector (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) wijst op een netwerkaanval met lage complexiteit en een gewijzigde scope. De gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid zijn alle drie hoog. De score van 9,6 is afkomstig van de CNA.
CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-78 · Onveilige verwerking van besturingssysteemcommando's (OS command injection)
- Aanvalsroute
- Via het netwerk of internet
- Aanvalscode openbaar
- Nee