
CVE-2026-2699
تجاوز مصادقة حرج (CVSS 9.8) في Progress ShareFile Storage Zones Controller (SZC) المُدار من قبل العميل ≤ 5.12.3.
CVE-2026-2699 هو ثغرة تجاوز مصادقة شديدة الخطورة تؤثر على الواجهة الإلكترونية لـ Progress ShareFile Storage Zones Controller (عمليات النشر المُدارة من قبل العميل).
يمكن لمهاجم عن بُعد غير مصادَق الوصول إلى صفحات الإعدادات المقيدة، مما قد يؤدي إلى تغييرات في إعدادات النظام، وعند دمجها مع CVE-2026-2701، يصل إلى تنفيذ كود عن بُعد (RCE) قبل المصادقة بالكامل.
يحتوي هذا المستودع على سكربتات اكتشاف، وتحليل تقني، ومواد إثبات مفهوم (حيثما كان ذلك مسموحًا قانونيًا وأخلاقيًا).

تعود الثغرة إلى عدم كفاية التحكم في الوصول ومعالجة إعادة التوجيه المعيبة في واجهة إدارة الويب الخاصة بـ SZC، مما يسمح للمستخدمين غير المصادَقين بالوصول إلى وظائف إعدادات حساسة.
detection/ — سكربتات اكتشاف غير تخريبية (Python)analysis/ — شرح تقني مفصل وتفسير السبب الجذريpoc/ — إثبات المفهوم (لأغراض تعليمية / اختبار مصرح به فقط)exploit-chain/ — توضيح الدمج مع CVE-2026-2701 (RCE)assets/ — لقطات شاشة ورسوم بيانية وسجلات| الإصدار | الحالة |
|---|---|
| ≤ 5.12.3 | متأثر |
| 5.12.4+ | مُصحَّح |
| 6.x | غير متأثر |
ملاحظة: تتأثر فقط عمليات نشر Storage Zones Controller المُدارة من قبل العميل (داخل البنية التحتية المحلية).
/Configuration/ أو نقاط نهاية مماثلة.الإشعار الرسمي:
ثغرة أمنية في Progress ShareFile – فبراير 2026
يحتوي هذا المستودع على سكربت اكتشاف خفيف:
python3 watchTowr-vs-Progress-ShareFile-CVE-2026-2699.py -t https://target-sz-controller.example.com
مستوحى من أداة الاكتشاف الرسمية من watchTowr.
جميع المواد في هذا المستودع مقدمة لأغراض تعليمية وبحثية وأمنية دفاعية فقط.
الاستغلال غير المصرح به ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها يعد غير قانوني وغير أخلاقي.
نرحب بالمساهمات، أو تحسينات الاكتشاف، أو كتابات إضافية عبر طلبات السحب (Pull Requests).
صُنع بكل ❤️ لمجتمع الأمن السيبراني