
CVE-2026-2699
Contournement critique de l'authentification (CVSS 9.8) dans le Progress ShareFile Storage Zones Controller (SZC) géré par le client ≤ 5.12.3.
CVE-2026-2699 est une vulnérabilité critique de contournement de l'authentification affectant l'interface web du Progress ShareFile Storage Zones Controller (déploiements gérés par le client).
Un attaquant distant non authentifié peut accéder aux pages de configuration restreintes, ce qui peut entraîner des modifications de la configuration du système et, lorsqu'elle est enchaînée avec CVE-2026-2701, une exécution de code à distance (RCE) complète avant authentification.
Ce dépôt contient des scripts de détection, une analyse technique et des preuves de concept (là où cela est légalement et éthiquement permis).

La vulnérabilité provient d'un contrôle d'accès insuffisant et d'une gestion défectueuse des redirections dans l'interface de gestion web du SZC, permettant aux utilisateurs non authentifiés d'atteindre des fonctionnalités de configuration sensibles.
detection/ — Scripts de détection non destructifs (Python)analysis/ — Analyse technique détaillée et explication de la cause racinepoc/ — Preuve de concept (à des fins éducatives / de test autorisé uniquement)exploit-chain/ — Démonstration de l'enchaînement avec CVE-2026-2701 (RCE)assets/ — Captures d'écran, diagrammes et journaux| Version | Statut |
|---|---|
| ≤ 5.12.3 | Vulnérable |
| 5.12.4+ | Corrigée |
| 6.x | Non concernée |
Remarque : Seuls les déploiements gérés par le client (sur site) du Storage Zones Controller sont impactés.
/Configuration/ ou à des points de terminaison similaires.Avis officiel :
Vulnérabilité de sécurité Progress ShareFile – février 2026
Ce dépôt inclut un script de détection léger :
python3 watchTowr-vs-Progress-ShareFile-CVE-2026-2699.py -t https://target-sz-controller.example.com
Inspiré de l'artefact de détection officiel de watchTowr.
Tous les contenus de ce dépôt sont fournis uniquement à des fins éducatives, de recherche et de sécurité défensive.
L'exploitation non autorisée de systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test est illégale et contraire à l'éthique.
Les contributions, les détections améliorées ou les analyses supplémentaires sont les bienvenues via des Pull Requests.
Fait avec ❤️ pour la communauté de la sécurité