
CVE-2026-2699
Критический обход аутентификации (CVSS 9.8) в Progress ShareFile Storage Zones Controller (SZC) с самостоятельным управлением ≤ 5.12.3.
CVE-2026-2699 — это серьёзная уязвимость обхода аутентификации, затрагивающая веб-интерфейс Progress ShareFile Storage Zones Controller (развёртывания с самостоятельным управлением).
Неаутентифицированный удалённый злоумышленник может получить доступ к ограниченным страницам конфигурации, что может привести к изменению конфигурации системы и, при комбинировании с CVE-2026-2701, к полному удалённому выполнению кода до аутентификации (RCE).
Этот репозиторий содержит скрипты обнаружения, технический анализ и материалы proof-of-concept (там, где это разрешено законом и этикой).

Уязвимость возникает из-за недостаточного контроля доступа и некорректной обработки перенаправлений в веб-интерфейсе управления SZC, что позволяет неаутентифицированным пользователям получать доступ к чувствительным функциям конфигурации.
detection/ — неразрушающие скрипты обнаружения (Python)analysis/ — подробный технический анализ и объяснение первопричиныpoc/ — Proof-of-concept (только в образовательных целях / авторизованное тестирование)exploit-chain/ — демонстрация комбинирования с CVE-2026-2701 (RCE)assets/ — скриншоты, диаграммы и журналы| Версия | Статус |
|---|---|
| ≤ 5.12.3 | Уязвима |
| 5.12.4+ | Исправлена |
| 6.x | Не затронута |
Примечание: Затронуты только развёртывания Storage Zones Controller с самостоятельным управлением (on-premises).
/Configuration/ или аналогичным конечным точкам.Официальное уведомление:
Уязвимость безопасности Progress ShareFile — февраль 2026
Этот репозиторий включает лёгкий скрипт обнаружения:
python3 watchTowr-vs-Progress-ShareFile-CVE-2026-2699.py -t https://target-sz-controller.example.com
Создано по мотивам официального артефакта обнаружения watchTowr.
Все материалы в этом репозитории предоставлены только для образовательных, исследовательских целей и целей защиты информации.
Несанкционированная эксплуатация уязвимостей в системах, которыми вы не владеете или на тестирование которых у вас нет явного разрешения, незаконна и неэтична.
Приветствуются вклады, улучшенные методы обнаружения или дополнительные материалы через Pull Requests.
Сделано с ❤️ для сообщества специалистов по безопасности