Vulnerabilità ed exploit · Attacco ad app web

Catena RCE non autenticata espone dati dei clienti in ShareFile Storage Zones

Progress ShareFile Storage Zones Controller (SZC) nella branch 5.x presenta due vulnerabilità ad alta gravità: un bypass di autenticazione (CVE-2026-2699) e un’esecuzione remota di codice (CVE-2026-2701). Il bypass di autenticazione consente agli attaccanti di accedere all’interfaccia di amministrazione senza credenziali. Questo accesso permette loro di manipolare segreti e configurazioni, abilitando la falla RCE per distribuire webshell ed esfiltrare file dalle Storage Zones gestite dal cliente.

3 fonti · 3 apr

CVE-2026-2699

NVD KEV

CVSS 9.8 CRITICAL: customer Managed ShareFile Storage Zones Controller (SZC) allows an unauthenticated attacker to access restricted configuration pages.

CVE-2026-2701

NVD KEV

CVSS 9.1 CRITICAL: authenticated user can upload a malicious file to the server and execute it, which leads to remote code execution.

Cronologia

Fonti

Part of the PlainSec briefing for 2026-04-03

Every edition of this story: Catena RCE non autenticata espone dati dei clienti in ShareFile Storage Zones

Altro da oggi