Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-2699 — CVE-2026-2699 | Kitploit
أدوات/GitHubGitHub/0xblackash/cve-2026-2699
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالمصادقةالأوراق والأبحاثالتعلم والتعليمموارد منسقة
GitHub0xblackash/cve-2026-2699

CVE-2026-2699

CVE-2026-2699

عرض المستودع
منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-2699 — تجاوز المصادقة في Progress ShareFile Storage Zones Controller

License: MIT GitHub stars GitHub issues

تجاوز مصادقة حرج (CVSS 9.8) في Progress ShareFile Storage Zones Controller (SZC) المُدار من قبل العميل ≤ 5.12.3.


📋 نظرة عامة

CVE-2026-2699 هو ثغرة تجاوز مصادقة شديدة الخطورة تؤثر على الواجهة الإلكترونية لـ Progress ShareFile Storage Zones Controller (عمليات النشر المُدارة من قبل العميل).

يمكن لمهاجم عن بُعد غير مصادَق الوصول إلى صفحات الإعدادات المقيدة، مما قد يؤدي إلى تغييرات في إعدادات النظام، وعند دمجها مع CVE-2026-2701، يصل إلى تنفيذ كود عن بُعد (RCE) قبل المصادقة بالكامل.

  • المنتج المتأثر: Progress ShareFile Storage Zones Controller (SZC) 5.x (حتى 5.12.3)
  • غير المتأثر: ShareFile 6.x والنسخ المستضافة على السحابة
  • الإصلاح في: Storage Zones Controller 5.12.4 (صدر في مارس 2026)

يحتوي هذا المستودع على سكربتات اكتشاف، وتحليل تقني، ومواد إثبات مفهوم (حيثما كان ذلك مسموحًا قانونيًا وأخلاقيًا).


🎯 تفاصيل الثغرة

HFTRzKMbQAAdLZ5

  • معرّف CVE: CVE-2026-2699
  • الخطورة: حرجة (درجة CVSS v3.1 الأساسية: 9.8)
  • ناقل الهجوم: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • النوع: تجاوز المصادقة / تحكم غير صحيح بالوصول (CWE-284) مع تنفيذ بعد إعادة التوجيه (EAR)
  • الأثر: وصول غير مصادَق إلى نقاط نهاية الإعدادات الإدارية ← احتمال اختراق كامل للنظام عند دمجها مع ثغرات أخرى

السبب الجذري

تعود الثغرة إلى عدم كفاية التحكم في الوصول ومعالجة إعادة التوجيه المعيبة في واجهة إدارة الويب الخاصة بـ SZC، مما يسمح للمستخدمين غير المصادَقين بالوصول إلى وظائف إعدادات حساسة.


🛠️ محتويات المستودع

  • detection/ — سكربتات اكتشاف غير تخريبية (Python)
  • analysis/ — شرح تقني مفصل وتفسير السبب الجذري
  • poc/ — إثبات المفهوم (لأغراض تعليمية / اختبار مصرح به فقط)
  • exploit-chain/ — توضيح الدمج مع CVE-2026-2701 (RCE)
  • assets/ — لقطات شاشة ورسوم بيانية وسجلات

🚨 الإصدارات المتأثرة

الإصدارالحالة
≤ 5.12.3متأثر
5.12.4+مُصحَّح
6.xغير متأثر

ملاحظة: تتأثر فقط عمليات نشر Storage Zones Controller المُدارة من قبل العميل (داخل البنية التحتية المحلية).


✅ المعالجة

  1. قم بالترقية فورًا إلى Storage Zones Controller 5.12.4 أو أحدث.
  2. قيّد التعرض للإنترنت العام لواجهات إدارة SZC (استخدم VPN، أو قواعد جدار الحماية، أو وصول الثقة الصفرية).
  3. راقب السجلات بحثًا عن وصول مشبوه إلى /Configuration/ أو نقاط نهاية مماثلة.
  4. طبّق التصحيح الأمني الرسمي من Progress Software.

الإشعار الرسمي:
ثغرة أمنية في Progress ShareFile – فبراير 2026


🔍 الاكتشاف

يحتوي هذا المستودع على سكربت اكتشاف خفيف:

root@kitploit:~
python3 watchTowr-vs-Progress-ShareFile-CVE-2026-2699.py -t https://target-sz-controller.example.com

مستوحى من أداة الاكتشاف الرسمية من watchTowr.


📚 المراجع

  • تفاصيل NVD — CVE-2026-2699
  • التحليل الكامل من watchTowr Labs
  • الإشعار الرسمي من Progress
  • صفحة Tenable للـ CVE
  • إشعار GitHub: GHSA-ppf9-6x38-42wv

⚠️ إشعار قانوني وأخلاقي

جميع المواد في هذا المستودع مقدمة لأغراض تعليمية وبحثية وأمنية دفاعية فقط.

الاستغلال غير المصرح به ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها يعد غير قانوني وغير أخلاقي.


⭐ تاريخ النجوم والمساهمات

نرحب بالمساهمات، أو تحسينات الاكتشاف، أو كتابات إضافية عبر طلبات السحب (Pull Requests).


صُنع بكل ❤️ لمجتمع الأمن السيبراني

تنزيل الأداة