CVE-2026-2699
CVSS 9.8 CRITICAL: customer Managed ShareFile Storage Zones Controller (SZC) allows an unauthenticated attacker to access restricted configuration pages.
Vulnerabilità · 76 giorni fa
Il punto non è più solo l’interruzione del servizio: la contromisura dipende da componenti che Progress non può spegnere da remoto. Quando il controllo della chiusura resta nelle mani del cliente, la superficie esposta può restare viva anche se l’accesso cloud comincia a tornare.
Al terzo giorno dell’incidente, Progress ha disabilitato l’accesso agli account ShareFile che usano Storage Zone Controller e ha chiesto ai clienti di spegnere manualmente i server che li ospitano. La società ha poi iniziato a ripristinare l’accesso al cloud, ma ha mantenuto i controller spenti mentre prosegue l’indagine; non segnala accessi non autorizzati a account o dati.
Le due CVE citate dagli utenti, CVE-2026-2699 e CVE-2026-2701, restano il contesto tecnico, ma il rischio operativo è altrove: in architetture ibride con connettori o appliance gestiti dal cliente, il vendor può bloccare il piano cloud senza riuscire a ritirare davvero il nodo esposto. La chiusura dell’incidente passa quindi per la disattivazione fisica o amministrativa del componente locale, non solo per il ripristino del servizio.
CVSS 9.8 CRITICAL: customer Managed ShareFile Storage Zones Controller (SZC) allows an unauthenticated attacker to access restricted configuration pages.
CVSS 9.1 CRITICAL: authenticated user can upload a malicious file to the server and execute it, which leads to remote code execution.
5 fonti che coprono questa storia
Progress confirms ShareFile zero-day flaw behind Storage Zone shutdown
Progress Software has confirmed that a high-severity zero-day vulnerability is behind the emergency shutdown of ShareFile Storage Zone Controllers last week and has released security updates to patch the flaw.
Progress Software Warns of “External Security Threat” to ShareFile
Progress Software, the provider of the popular file-sharing and data storage solutions, has urged customers to shut down the server hosting their Storage Zone Controller
ShareFile security threat prompts Progress Software to disable access to Storage Zone Controllers and urge customers to shut down servers.
Progress Prompts ShareFile Storage Zone Controller Shutdown Amid Security Concerns
The company notified customers to manually shut down their servers while it is investigating a credible threat.
Progress ordered ShareFile customers to shut down their Storage Zone Controllers while it investigates a credible external security threat.
Progress urges ShareFile admins to shut down servers over “credible” threat
Progress Software is emailing ShareFile customers who use Storage Zone Controllers to immediately shut down their servers after identifying what it describes as a
Part of the PlainSec briefing for 2026-07-13