Progress: disponibili PoC per lo sfruttamento di vulnerabilità in ShareFile (AL05/260402/CSIRT-ITA)
Data:
2 Aprile 2026
Impatto Sistemico
Critico (79.48)
Sintesi
Disponibili Proof of Concept (PoC) per le CVE-2026-2699 e CVE-2026-2701 – già sanate dal vendor a marzo 2026 – presenti negli Storage Zone Controller di Progress ShareFile, software enterprise usato per condividere, archiviare e gestire file in modo sicuro nel cloud.
Tipologia
Remote Code Execution
Descrizione e potenziali impatti
Ricercatori di sicurezza hanno recentemente pubblicato Proof of Concept (PoC) per lo sfruttamento di due vulnerabilità presenti negli Storage Zone Controller di Progress ShareFile.
In particolare, la CVE-2026-2699 – di tipo “Authentication Bypass“ – riguarda l’endpoint /ConfigService/Admin.aspx , e potrebbe consentire di eludere i meccanismi di autenticazione e accedere alla schermata di configurazione amministrativa degli Zone Controller.
La CVE-2026-2701 – di tipo “Arbitrary Code Execution” – potrebbe consentire a un utente con accesso alla schermata di configurazione amministrativa degli Zone Controller di eseguire codice arbitrario tramite il caricamento di file opportunamente predisposti. In combinazione con la CVE-2026-2699, può consentire a utenti malintenzionati remoti non autenticati di eseguire codice arbitrario sui sistemi interessati.
Prodotti e versioni affette
Progress Storage Zone Controller 5.x, versioni precedenti alla 5.12.4
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.
Riferimenti
- https://docs.sharefile.com/en-us/sharefile/sharefile-downloads.htmlhttps://docs.sharefile.com/en-us/sharefile/sharefile-downloads.html
- https://labs.watchtowr.com/youre-not-supposed-to-sharefile-with-everyone-progress-sharefile-pre-auth-rce-chain-cve-2026-2699-cve-2026-2701/
CVE
| CVE-ID | |
|---|---|
| CVE-2026-2699 | CVE-2026-2701 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 02-04-2026 | 02/04/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
2 Aprile 2026, 13:59
CSIRT Toscana