严重身份验证绕过 (CVSS 9.8) 影响客户管理的 Progress ShareFile Storage Zones Controller (SZC) 版本 ≤ 5.12.3。
CVE-2026-2699 是一个严重身份验证绕过漏洞,影响 Progress ShareFile Storage Zones Controller 的 Web 界面(客户管理部署)。
未经身份验证的远程攻击者可以访问受限配置页面,这可能导致系统配置更改,并且当与 CVE-2026-2701 链接时,可实现完整的 预认证远程代码执行 (RCE)。
此仓库包含检测脚本、技术分析和概念验证材料(在合法且合乎道德的前提下)。

此漏洞源于 SZC Web 管理界面中访问控制不足和重定向处理存在缺陷,使得未经身份验证的用户可以访问敏感配置功能。
detection/ — 非破坏性检测脚本 (Python)analysis/ — 详细的技术分析文章和根本原因解释poc/ — 概念验证(仅用于教育/授权测试)exploit-chain/ — 与 CVE-2026-2701 (RCE) 链接的演示assets/ — 截图、图表和日志| 版本 | 状态 |
|---|---|
| ≤ 5.12.3 | 易受影响 |
| 5.12.4+ | 已修复 |
| 6.x | 不受影响 |
注意: 仅 客户管理(本地部署)的 Storage Zones Controller 受影响。
/Configuration/ 或类似端点的可疑访问日志。官方公告:
Progress ShareFile 安全漏洞 – 2026年2月
此仓库包含一个轻量级检测脚本:
python3 watchTowr-vs-Progress-ShareFile-CVE-2026-2699.py -t https://target-sz-controller.example.com
灵感来源于官方的 watchTowr 检测工具。
此仓库中的所有材料仅用于教育、研究和防御性安全目的。
对并非您拥有或未获得明确测试许可的系统进行未经授权的利用是非法且不道德的。
欢迎通过 Pull Requests 贡献、改进检测或添加更多文章。
为安全社区以 ❤️ 制作