Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-2699 — CVE-2026-2699 | Kitploit
Инструменты/GitHubGitHub/0xblackash/cve-2026-2699
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификацияСтатьи и ИсследованияОбучение и ОбразованиеПодобранные Ресурсы
GitHub0xblackash/cve-2026-2699

CVE-2026-2699

CVE-2026-2699

Репозиторий
4 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-2699 — Обход аутентификации в Progress ShareFile Storage Zones Controller

License: MIT GitHub stars GitHub issues

Критический обход аутентификации (CVSS 9.8) в Progress ShareFile Storage Zones Controller (SZC) с самостоятельным управлением ≤ 5.12.3.


📋 Обзор

CVE-2026-2699 — это серьёзная уязвимость обхода аутентификации, затрагивающая веб-интерфейс Progress ShareFile Storage Zones Controller (развёртывания с самостоятельным управлением).

Неаутентифицированный удалённый злоумышленник может получить доступ к ограниченным страницам конфигурации, что может привести к изменению конфигурации системы и, при комбинировании с CVE-2026-2701, к полному удалённому выполнению кода до аутентификации (RCE).

  • Затронутый продукт: Progress ShareFile Storage Zones Controller (SZC) 5.x (до 5.12.3 включительно)
  • Не затронуты: ShareFile 6.x и облачные экземпляры
  • Исправлено в: Storage Zones Controller 5.12.4 (выпущено в марте 2026 года)

Этот репозиторий содержит скрипты обнаружения, технический анализ и материалы proof-of-concept (там, где это разрешено законом и этикой).


🎯 Детали уязвимости

HFTRzKMbQAAdLZ5

  • Идентификатор CVE: CVE-2026-2699
  • Серьёзность: Критическая (базовая оценка CVSS v3.1: 9.8)
  • Вектор: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Тип: Обход аутентификации / некорректный контроль доступа (CWE-284) с выполнением после перенаправления (EAR)
  • Воздействие: Неаутентифицированный доступ к конечным точкам административной конфигурации → возможная полная компрометация системы при комбинировании

Первопричина

Уязвимость возникает из-за недостаточного контроля доступа и некорректной обработки перенаправлений в веб-интерфейсе управления SZC, что позволяет неаутентифицированным пользователям получать доступ к чувствительным функциям конфигурации.


🛠️ Содержимое репозитория

  • detection/ — неразрушающие скрипты обнаружения (Python)
  • analysis/ — подробный технический анализ и объяснение первопричины
  • poc/ — Proof-of-concept (только в образовательных целях / авторизованное тестирование)
  • exploit-chain/ — демонстрация комбинирования с CVE-2026-2701 (RCE)
  • assets/ — скриншоты, диаграммы и журналы

🚨 Затронутые версии

ВерсияСтатус
≤ 5.12.3Уязвима
5.12.4+Исправлена
6.xНе затронута

Примечание: Затронуты только развёртывания Storage Zones Controller с самостоятельным управлением (on-premises).


✅ Устранение

  1. Немедленно обновитесь до Storage Zones Controller 5.12.4 или более поздней версии.
  2. Ограничьте доступ к интерфейсам управления SZC из публичного интернета (используйте VPN, правила межсетевого экрана или доступ по модели zero-trust).
  3. Отслеживайте в журналах подозрительный доступ к /Configuration/ или аналогичным конечным точкам.
  4. Примените официальный патч безопасности от Progress Software.

Официальное уведомление:
Уязвимость безопасности Progress ShareFile — февраль 2026


🔍 Обнаружение

Этот репозиторий включает лёгкий скрипт обнаружения:

root@kitploit:~
python3 watchTowr-vs-Progress-ShareFile-CVE-2026-2699.py -t https://target-sz-controller.example.com

Создано по мотивам официального артефакта обнаружения watchTowr.


📚 Ссылки

  • Сведения NVD — CVE-2026-2699
  • Полный анализ watchTowr Labs
  • Официальное уведомление Progress
  • Страница CVE на Tenable
  • Уведомление GitHub: GHSA-ppf9-6x38-42wv

⚠️ Правовое и этическое уведомление

Все материалы в этом репозитории предоставлены только для образовательных, исследовательских целей и целей защиты информации.

Несанкционированная эксплуатация уязвимостей в системах, которыми вы не владеете или на тестирование которых у вас нет явного разрешения, незаконна и неэтична.


⭐ История звёзд и вклад

Приветствуются вклады, улучшенные методы обнаружения или дополнительные материалы через Pull Requests.


Сделано с ❤️ для сообщества специалистов по безопасности

Скачать инструмент