
CVE-2026-2699
고객 관리형 Progress ShareFile Storage Zones Controller (SZC) ≤ 5.12.3의 치명적 인증 우회(CVSS 9.8)
CVE-2026-2699은 Progress ShareFile Storage Zones Controller(고객 관리형 배포)의 웹 인터페이스에 영향을 미치는 심각한 인증 우회 취약점입니다.
인증되지 않은 원격 공격자가 제한된 구성 페이지에 접근할 수 있으며, 이로 인해 시스템 구성 변경이 가능해지고 CVE-2026-2701과 연계할 경우 완전한 사전 인증 원격 코드 실행(RCE) 으로 이어질 수 있습니다.
이 저장소에는 탐지 스크립트, 기술 분석, 그리고 (법적·윤리적으로 허용되는 범위 내에서) 개념 증명 자료가 포함되어 있습니다.

이 취약점은 SZC 웹 관리 인터페이스의 부적절한 접근 제어와 결함이 있는 리다이렉트 처리에서 비롯되며, 인증되지 않은 사용자가 민감한 구성 기능에 도달할 수 있게 합니다.
detection/ — 비파괴적 탐지 스크립트 (Python)analysis/ — 상세 기술 분석 및 근본 원인 설명poc/ — 개념 증명 (교육용 / 승인된 테스트 전용)exploit-chain/ — CVE-2026-2701(RCE) 연계 데모assets/ — 스크린샷, 다이어그램 및 로그| Version | Status |
|---|---|
| ≤ 5.12.3 | 취약 |
| 5.12.4+ | 패치됨 |
| 6.x | 영향 없음 |
참고: 고객 관리형(온프레미스) Storage Zones Controller 배포만 영향을 받습니다.
/Configuration/ 또는 유사한 엔드포인트에 대한 의심스러운 접근을 로그에서 모니터링하십시오.공식 권고:
Progress ShareFile 보안 취약점 – 2026년 2월
이 저장소에는 경량 탐지 스크립트가 포함되어 있습니다:
python3 watchTowr-vs-Progress-ShareFile-CVE-2026-2699.py -t https://target-sz-controller.example.com
공식 watchTowr 탐지 아티팩트에서 영감을 받았습니다.
이 저장소의 모든 자료는 교육, 연구 및 방어적 보안 목적으로만 제공됩니다.
소유하지 않았거나 명시적 테스트 허가를 받지 않은 시스템에 대한 무단 악용은 불법이며 비윤리적입니다.
Pull Request를 통한 기여, 개선된 탐지 또는 추가 분석 글은 환영합니다.
보안 커뮤니티를 위해 ❤️로 제작됨