10. jūlija vakarā Progress Software lūdza ShareFile klientus, kas izmanto Storage Zone Controller, nekavējoties apturēt savus Windows serverus. Uzņēmums norādīja uz “ticamu ārēju drošības apdraudējumu” un pagaidām atstāja atslēgtus kontus, kas izmantoja šo komponenti. Fons šim pieprasījumam — CVE-2026-2699 un CVE-2026-2701, divi caurumi, kas kopā ļauj neautentificētam uzbrucējam pilnībā pārņemt kontroli pār Storage Zone Controller serveri.
Shadowserver Foundation identificēja aptuveni 784 tādus serverus, kas tieši pieejami internetā. watchTowr plašāks skenējums rādīja ap 30 000 redzamu instanču. Labojums pastāv kopš 10. marta — versija 5.12.4 — taču acīmredzot pietiekami daudz serveru nav atjaunināti.
Pirmais caurums: autentifikācijas apišana
CVE-2026-2699 (CVSS 9.8) atrodas administratora saskarnē — /ConfigService/Admin.aspx. Kad neautentificēts pieprasījums sasniedz šo lapu, serveris ģenerē 302 pārvirzīšanu uz pieteikšanās lapu. Problēma ir tā, ka lappuses apstrādes kods turpina darboties pēc pārvirzīšanas atbildes nosūtīšanas — klasisks “Execution After Redirect” defekts. Uzbrucējs ignorē 302 atbildi un lasa tālākās servera atbildes, kur jau ir administrācijas funkcionalitāte.
Tam nav vajadzīgi nedz paroles, nedz sesijas tokeni. Pietiek ar tīkla sasniedzamību uz Storage Zone Controller administrācijas portu.
Otrais caurums: koda izpilde
CVE-2026-2701 (CVSS 9.1) ir failu augšupielādes un izsaiņošanas kļūda. Kad CVE-2026-2699 jau nodrošina piekļuvi administrācijas lappusei, uzbrucējs var modificēt Storage Zone konfigurāciju — ieskaitot failu glabāšanas ceļus un zonas paroli. Tālāk tiek augšupielādēts arhīvs ar ASPX webshell iekšā. ShareFile izsaiņošanas rutīna izvieto failu tieši lietojumprogrammas webroot mapē, kur tas kļūst pieejams pa HTTP.
watchTowr Labs publicētajā analīzē šī ķēde ir detalizēti dokumentēta; publisks exploit kods GitHub parādījās aprīlī.
“Any internet-facing Storage Zone Controller instance running an affected version is exposed to full system compromise without any prior access or user interaction.” — watchTowr Labs
Ko nozīmē kompromitācija
Storage Zone Controller glabā failus uzņēmuma pašu infrastruktūrā — tā ir viena no galvenajām iemesliem, kāpēc uzņēmumi izvēlas šo modeli, nevis pilnīgu mākoņa glabāšanu. Kompromitēts Storage Zone Controller nozīmē piekļuvi visiem tajā glabātajiem failiem: konfigurācijas datiem, zonas paroles materiālam un dokumentiem, ko darbinieki augšupielādējuši caur ShareFile saskarni.
Progress 10. jūlija paziņojumā norādīja, ka nav zināmi gadījumi, kuros konti vai dati jau būtu kompromitēti. Taču MOVEit Transfer pieredze — Progress Software produkts, kurā 2023. gadā Cl0p ransomware grupa apdraudēja simtiem organizāciju ar CVE-2023-34362 — rāda, ka šādi paziņojumi bieži nāk laikā, kad ekspluatācija jau ir sākusies citur.
Skartās versijas un rīcība
Ievainojamas ir Storage Zone Controller versijas 5.x līdz 5.12.3. Versija 5.12.4 satur labojumu un ir pieejama kopš 10. marta. Versija 6.x, kas pārrakstīta uz .NET Core, nav ietekmēta — autentifikācijas implementācija tur ir citādāka.
BleepingComputer aprakstā norādīts: Progress ieteica atjaunināt uz 5.12.4 un pārbaudīt IIS žurnālus — meklējot pieprasījumus uz Admin.aspx bez autentifikācijas sesijas, kā arī neparastus ASPX failus webroot mapēs.
Avoti
- The Hacker News: Progress Tells ShareFile Customers to Shut Down Storage Zone Controllers
- BleepingComputer: New Progress ShareFile flaws can be chained in pre-auth RCE attacks
- watchTowr Labs: ShareFile Pre-Auth RCE Chain (CVE-2026-2699 & CVE-2026-2701)
- CyberSecurityNews: Progress Urges ShareFile Admins to Shut Down Servers
- Arctic Wolf: CVE-2026-2699 and CVE-2026-2701
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.