
CVE-2026-2699
Kritische Umgehung der Authentifizierung (CVSS 9.8) in kundenverwalteten Progress ShareFile Storage Zones Controller (SZC) ≤ 5.12.3.
CVE-2026-2699 ist eine schwerwiegende Schwachstelle zur Umgehung der Authentifizierung, die die Webschnittstelle von Progress ShareFile Storage Zones Controller (kundenverwaltete Bereitstellungen) betrifft.
Ein nicht authentifizierter Remote-Angreifer kann auf eingeschränkte Konfigurationsseiten zugreifen, was zu Änderungen an der Systemkonfiguration führen kann und, wenn mit CVE-2026-2701 verkettet, zu vollständiger Remote-Codeausführung vor der Authentifizierung (RCE).
Dieses Repository enthält Erkennungsskripte, technische Analysen und Proof-of-Concept-Materialien (sofern rechtlich und ethisch zulässig).

Die Schwachstelle beruht auf unzureichender Zugriffskontrolle und fehlerhafter Weiterleitungsbehandlung in der SZC-Webverwaltungsschnittstelle, die es nicht authentifizierten Benutzern ermöglicht, auf sensible Konfigurationsfunktionen zuzugreifen.
detection/ — Nicht-destruktive Erkennungsskripte (Python)analysis/ — Detaillierte technische Dokumentation und Erklärung der Grundursachepoc/ — Proof-of-Concept (nur zu Bildungs- / autorisierten Testzwecken)exploit-chain/ — Demonstration der Verkettung mit CVE-2026-2701 (RCE)assets/ — Screenshots, Diagramme und Protokolle| Version | Status |
|---|---|
| ≤ 5.12.3 | Anfällig |
| 5.12.4+ | Behoben |
| 6.x | Nicht betroffen |
Hinweis: Es sind nur kundenverwaltete (On-Premises-)Storage-Zones-Controller-Bereitstellungen betroffen.
/Configuration/ oder ähnliche Endpunkte.Offizielles Advisory:
Progress-ShareFile-Sicherheitslücke – Februar 2026
Dieses Repository enthält ein leichtgewichtiges Erkennungsskript:
python3 watchTowr-vs-Progress-ShareFile-CVE-2026-2699.py -t https://target-sz-controller.example.com
Inspiriert vom offiziellen watchTowr-Erkennungsartefakt.
Alle Materialien in diesem Repository werden nur für Bildungs-, Forschungs- und defensive Sicherheitszwecke bereitgestellt.
Nicht autorisierte Ausnutzung gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Testgenehmigung haben, ist illegal und unethisch.
Beiträge, verbesserte Erkennungen oder zusätzliche Write-ups sind über Pull Requests willkommen.
Mit ❤️ für die Security-Community erstellt