Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-2699 — CVE-2026-2699 | Kitploit
Strumenti/GitHubGitHub/0xblackash/cve-2026-2699
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingAutenticazionePaper e RicercaApprendimento e FormazioneRisorse Curate
GitHub0xblackash/cve-2026-2699

CVE-2026-2699

CVE-2026-2699

Vedi Repository
4 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-2699 — Bypass dell'autenticazione di Progress ShareFile Storage Zones Controller

License: MIT GitHub stars GitHub issues

Bypass critico dell'autenticazione (CVSS 9.8) in Progress ShareFile Storage Zones Controller (SZC) gestito dal cliente ≤ 5.12.3.


📋 Panoramica

CVE-2026-2699 è una grave vulnerabilità di bypass dell'autenticazione che colpisce l'interfaccia web di Progress ShareFile Storage Zones Controller (distribuzioni gestite dal cliente).

Un attaccante remoto non autenticato può accedere a pagine di configurazione riservate, il che può portare a modifiche della configurazione di sistema e, quando combinata con CVE-2026-2701, alla piena esecuzione remota di codice (RCE) senza autenticazione.

  • Prodotto interessato: Progress ShareFile Storage Zones Controller (SZC) 5.x (fino alla 5.12.3)
  • Non interessato: ShareFile 6.x e istanze ospitate su cloud
  • Corretto nella versione: Storage Zones Controller 5.12.4 (rilasciata a marzo 2026)

Questo repository contiene script di rilevamento, analisi tecniche e materiali proof-of-concept (dove legalmente ed eticamente consentito).


🎯 Dettagli della vulnerabilità

HFTRzKMbQAAdLZ5

  • CVE ID: CVE-2026-2699
  • Gravità: Critica (CVSS v3.1 Punteggio di base: 9.8)
  • Vettore: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Tipo: Bypass dell'autenticazione / Controllo degli accessi improprio (CWE-284) con esecuzione dopo reindirizzamento (EAR)
  • Impatto: Accesso non autenticato agli endpoint di configurazione amministrativa → potenziale compromissione completa del sistema se combinato

Causa principale

La vulnerabilità deriva da un controllo degli accessi insufficiente e da una gestione errata dei reindirizzamenti nell'interfaccia di gestione web di SZC, che consente a utenti non autenticati di raggiungere funzionalità di configurazione sensibili.


🛠️ Contenuto del repository

  • detection/ — Script di rilevamento non distruttivi (Python)
  • analysis/ — Analisi tecnica dettagliata e spiegazione della causa principale
  • poc/ — Proof-of-concept (solo a scopo educativo / test autorizzati)
  • exploit-chain/ — Dimostrazione della combinazione con CVE-2026-2701 (RCE)
  • assets/ — Screenshot, diagrammi e log

🚨 Versioni interessate

VersioneStato
≤ 5.12.3Vulnerabile
5.12.4+Corretta
6.xNon interessata

Nota: Sono interessate solo le distribuzioni di Storage Zones Controller gestite dal cliente (on-premises).


✅ Rimedi

  1. Aggiorna immediatamente a Storage Zones Controller 5.12.4 o versioni successive.
  2. Limita l'esposizione pubblica su internet delle interfacce di gestione di SZC (utilizza VPN, regole firewall o accesso zero-trust).
  3. Monitora i log per accessi sospetti a /Configuration/ o endpoint simili.
  4. Applica la patch di sicurezza ufficiale di Progress Software.

Avviso ufficiale:
Vulnerabilità di sicurezza di Progress ShareFile – Febbraio 2026


🔍 Rilevamento

Questo repository include uno script di rilevamento leggero:

root@kitploit:~
python3 watchTowr-vs-Progress-ShareFile-CVE-2026-2699.py -t https://target-sz-controller.example.com

Ispirato all'artefatto di rilevamento ufficiale di watchTowr.


📚 Riferimenti

  • Dettaglio NVD — CVE-2026-2699
  • Analisi completa di watchTowr Labs
  • Avviso ufficiale di Progress
  • Pagina CVE di Tenable
  • GitHub Advisory: GHSA-ppf9-6x38-42wv

⚠️ Nota legale ed etica

Tutti i materiali in questo repository sono forniti solo a scopo educativo, di ricerca e di sicurezza difensiva.

Lo sfruttamento non autorizzato di sistemi che non possiedi o per i quali non hai il permesso esplicito di testare è illegale e non etico.


⭐ Storico delle stelle e contributi

Contributi, rilevamenti migliorati o ulteriori analisi sono benvenuti tramite Pull Request.


Realizzato con ❤️ per la community della sicurezza

Scarica lo strumento