Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-2699 — CVE-2026-2699 | Kitploit
Herramientas/GitHubGitHub/0xblackash/cve-2026-2699
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticaciónPapers e InvestigaciónAprendizaje y EducaciónRecursos Curados
GitHub0xblackash/cve-2026-2699

CVE-2026-2699

CVE-2026-2699

Ver Repositorio
hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-2699 — Omisión de Autenticación en Progress ShareFile Storage Zones Controller

License: MIT GitHub stars GitHub issues

Omisión crítica de autenticación (CVSS 9.8) en Progress ShareFile Storage Zones Controller (SZC) administrado por el cliente ≤ 5.12.3.


📋 Descripción general

CVE-2026-2699 es una vulnerabilidad grave de omisión de autenticación que afecta a la interfaz web de Progress ShareFile Storage Zones Controller (implementaciones administradas por el cliente).

Un atacante remoto no autenticado puede acceder a páginas de configuración restringidas, lo que puede provocar cambios en la configuración del sistema y, cuando se encadena con CVE-2026-2701, una ejecución remota de código (RCE) completa previa a la autenticación.

  • Producto afectado: Progress ShareFile Storage Zones Controller (SZC) 5.x (hasta 5.12.3)
  • No afectado: ShareFile 6.x e instancias alojadas en la nube
  • Corregido en: Storage Zones Controller 5.12.4 (publicado en marzo de 2026)

Este repositorio contiene scripts de detección, análisis técnico y materiales de prueba de concepto (cuando esté legal y éticamente permitido).


🎯 Detalles de la vulnerabilidad

HFTRzKMbQAAdLZ5

  • ID de CVE: CVE-2026-2699
  • Gravedad: Crítica (puntuación base CVSS v3.1: 9.8)
  • Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Tipo: Omisión de autenticación / Control de acceso inadecuado (CWE-284) con ejecución tras redirección (EAR)
  • Impacto: Acceso no autenticado a endpoints de configuración administrativa → posible compromiso total del sistema cuando se encadena

Causa raíz

La vulnerabilidad se origina por un control de acceso insuficiente y un manejo defectuoso de redirecciones en la interfaz de administración web de SZC, lo que permite a usuarios no autenticados acceder a funcionalidades de configuración sensibles.


🛠️ Contenido del repositorio

  • detection/ — Scripts de detección no destructivos (Python)
  • analysis/ — Documentación técnica detallada y explicación de la causa raíz
  • poc/ — Prueba de concepto (solo con fines educativos / pruebas autorizadas)
  • exploit-chain/ — Demostración del encadenamiento con CVE-2026-2701 (RCE)
  • assets/ — Capturas de pantalla, diagramas y registros

🚨 Versiones afectadas

VersionEstado
≤ 5.12.3Vulnerable
5.12.4+Parcheada
6.xNo afectada

Nota: Solo las implementaciones de Storage Zones Controller administradas por el cliente (on-premises) se ven afectadas.


✅ Remediación

  1. Actualice inmediatamente a Storage Zones Controller 5.12.4 o posterior.
  2. Restrinja la exposición a Internet público de las interfaces de administración de SZC (use VPN, reglas de firewall o acceso de confianza cero).
  3. Supervise los registros para detectar accesos sospechosos a /Configuration/ o endpoints similares.
  4. Aplique el parche de seguridad oficial de Progress Software.

Aviso oficial:
Vulnerabilidad de seguridad de Progress ShareFile – Febrero de 2026


🔍 Detección

Este repositorio incluye un script de detección ligero:

root@kitploit:~
python3 watchTowr-vs-Progress-ShareFile-CVE-2026-2699.py -t https://target-sz-controller.example.com

Inspirado en el artefacto de detección oficial de watchTowr.


📚 Referencias

  • Detalle NVD — CVE-2026-2699
  • Análisis completo de watchTowr Labs
  • Aviso oficial de Progress
  • Página de CVE de Tenable
  • Aviso de GitHub: GHSA-ppf9-6x38-42wv

⚠️ Aviso legal y ético

Todos los materiales de este repositorio se proporcionan solo con fines educativos, de investigación y de seguridad defensiva.

La explotación no autorizada de sistemas que no le pertenecen o para los que no tiene permiso explícito de prueba es ilegal y poco ética.


⭐ Historial de estrellas y contribuciones

Las contribuciones, detecciones mejoradas o documentación adicional son bienvenidas mediante Pull Requests.


Hecho con ❤️ para la comunidad de seguridad

Descargar herramienta