
CVE-2026-2699
重大な認証バイパス(CVSS 9.8):顧客管理型 Progress ShareFile Storage Zones Controller (SZC) ≤ 5.12.3 に影響
CVE-2026-2699 は、Progress ShareFile Storage Zones Controller(顧客管理型デプロイメント)の Web インターフェースに影響を与える深刻な認証バイパス脆弱性です。
認証されていないリモート攻撃者が制限された設定ページにアクセスでき、システム設定の変更につながる可能性があり、CVE-2026-2701 と連鎖させると完全な 認証前リモートコード実行 (RCE) が可能になります。
このリポジトリには、検出スクリプト、技術分析、および概念実証(PoC)資料(法的・倫理的に許可される範囲で)が含まれています。

この脆弱性は、SZC Web 管理インターフェースにおける不十分なアクセス制御と欠陥のあるリダイレクト処理に起因し、認証されていないユーザーが機密の設定機能に到達できるようになります。
detection/ — 非破壊的な検出スクリプト(Python)analysis/ — 詳細な技術解説と根本原因の説明poc/ — 概念実証(教育目的 / 許可されたテストのみ)exploit-chain/ — CVE-2026-2701(RCE)との連鎖のデモassets/ — スクリーンショット、図、ログ| Version | Status |
|---|---|
| ≤ 5.12.3 | 影響あり |
| 5.12.4+ | 修正済み |
| 6.x | 影響なし |
注記: 影響を受けるのは、顧客管理型(オンプレミス)Storage Zones Controller のデプロイメントのみです。
/Configuration/ または類似のエンドポイントへの不審なアクセスをログで監視します。公式アドバイザリ:
Progress ShareFile セキュリティ脆弱性 – 2026年2月
このリポジトリには、軽量な検出スクリプトが含まれています:
python3 watchTowr-vs-Progress-ShareFile-CVE-2026-2699.py -t https://target-sz-controller.example.com
公式 watchTowr 検出アーティファクトに着想を得ています。
このリポジトリのすべての資料は、教育、研究、および防御的なセキュリティ目的のみで提供されています。
所有していない、または明示的なテスト許可を得ていないシステムに対する不正な悪用は、違法かつ非倫理的です。
コントリビューション、改良された検出方法、追加の解説記事は、Pull Request で歓迎します。
セキュリティコミュニティのために ❤️ を込めて作られました