Vulnerabilità · 179 giorni fa

Catena RCE non autenticata espone dati dei clienti in ShareFile Storage Zones

Progress ShareFile Storage Zones Controller (SZC) nella branch 5.x presenta due vulnerabilità ad alta gravità: un bypass di autenticazione (CVE-2026-2699) e un’esecuzione remota di codice (CVE-2026-2701). Il bypass di autenticazione consente agli attaccanti di accedere all’interfaccia di amministrazione senza credenziali. Questo accesso permette loro di manipolare segreti e configurazioni, abilitando la falla RCE per distribuire webshell ed esfiltrare file dalle Storage Zones gestite dal cliente.

CVE-2026-2699

NVD KEV

CVSS 9.8 CRITICAL: customer Managed ShareFile Storage Zones Controller (SZC) allows an unauthenticated attacker to access restricted configuration pages.

CVE-2026-2701

NVD KEV

CVSS 9.1 CRITICAL: authenticated user can upload a malicious file to the server and execute it, which leads to remote code execution.

Cronologia

Fonti

3 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-04-04

Editions

Storie correlate