
CVE-2026-2699
Omisión crítica de autenticación (CVSS 9.8) en Progress ShareFile Storage Zones Controller (SZC) administrado por el cliente ≤ 5.12.3.
CVE-2026-2699 es una vulnerabilidad grave de omisión de autenticación que afecta a la interfaz web de Progress ShareFile Storage Zones Controller (implementaciones administradas por el cliente).
Un atacante remoto no autenticado puede acceder a páginas de configuración restringidas, lo que puede provocar cambios en la configuración del sistema y, cuando se encadena con CVE-2026-2701, una ejecución remota de código (RCE) completa previa a la autenticación.
Este repositorio contiene scripts de detección, análisis técnico y materiales de prueba de concepto (cuando esté legal y éticamente permitido).

La vulnerabilidad se origina por un control de acceso insuficiente y un manejo defectuoso de redirecciones en la interfaz de administración web de SZC, lo que permite a usuarios no autenticados acceder a funcionalidades de configuración sensibles.
detection/ — Scripts de detección no destructivos (Python)analysis/ — Documentación técnica detallada y explicación de la causa raízpoc/ — Prueba de concepto (solo con fines educativos / pruebas autorizadas)exploit-chain/ — Demostración del encadenamiento con CVE-2026-2701 (RCE)assets/ — Capturas de pantalla, diagramas y registros| Version | Estado |
|---|---|
| ≤ 5.12.3 | Vulnerable |
| 5.12.4+ | Parcheada |
| 6.x | No afectada |
Nota: Solo las implementaciones de Storage Zones Controller administradas por el cliente (on-premises) se ven afectadas.
/Configuration/ o endpoints similares.Aviso oficial:
Vulnerabilidad de seguridad de Progress ShareFile – Febrero de 2026
Este repositorio incluye un script de detección ligero:
python3 watchTowr-vs-Progress-ShareFile-CVE-2026-2699.py -t https://target-sz-controller.example.com
Inspirado en el artefacto de detección oficial de watchTowr.
Todos los materiales de este repositorio se proporcionan solo con fines educativos, de investigación y de seguridad defensiva.
La explotación no autorizada de sistemas que no le pertenecen o para los que no tiene permiso explícito de prueba es ilegal y poco ética.
Las contribuciones, detecciones mejoradas o documentación adicional son bienvenidas mediante Pull Requests.
Hecho con ❤️ para la comunidad de seguridad