drošība · 3 min · 12.07.2026

Progress ShareFile CVE-2026-2699: neautentificēts uzbrucējs var ielādēt webshell, Progress lika apturēt serverus

10. jūlija vakarā Progress Software lūdza ShareFile klientus, kas izmanto Storage Zone Controller, nekavējoties apturēt savus Windows serverus. Uzņēmums norādīja uz “ticamu ārēju drošības apdraudējumu” un pagaidām atstāja atslēgtus kontus, kas izmantoja šo komponenti. Fons šim pieprasījumam — CVE-2026-2699 un CVE-2026-2701, divi caurumi, kas kopā ļauj neautentificētam uzbrucējam pilnībā pārņemt kontroli pār Storage Zone Controller serveri.

Shadowserver Foundation identificēja aptuveni 784 tādus serverus, kas tieši pieejami internetā. watchTowr plašāks skenējums rādīja ap 30 000 redzamu instanču. Labojums pastāv kopš 10. marta — versija 5.12.4 — taču acīmredzot pietiekami daudz serveru nav atjaunināti.

Pirmais caurums: autentifikācijas apišana

CVE-2026-2699 (CVSS 9.8) atrodas administratora saskarnē — /ConfigService/Admin.aspx. Kad neautentificēts pieprasījums sasniedz šo lapu, serveris ģenerē 302 pārvirzīšanu uz pieteikšanās lapu. Problēma ir tā, ka lappuses apstrādes kods turpina darboties pēc pārvirzīšanas atbildes nosūtīšanas — klasisks “Execution After Redirect” defekts. Uzbrucējs ignorē 302 atbildi un lasa tālākās servera atbildes, kur jau ir administrācijas funkcionalitāte.

Tam nav vajadzīgi nedz paroles, nedz sesijas tokeni. Pietiek ar tīkla sasniedzamību uz Storage Zone Controller administrācijas portu.

Otrais caurums: koda izpilde

CVE-2026-2701 (CVSS 9.1) ir failu augšupielādes un izsaiņošanas kļūda. Kad CVE-2026-2699 jau nodrošina piekļuvi administrācijas lappusei, uzbrucējs var modificēt Storage Zone konfigurāciju — ieskaitot failu glabāšanas ceļus un zonas paroli. Tālāk tiek augšupielādēts arhīvs ar ASPX webshell iekšā. ShareFile izsaiņošanas rutīna izvieto failu tieši lietojumprogrammas webroot mapē, kur tas kļūst pieejams pa HTTP.

watchTowr Labs publicētajā analīzē šī ķēde ir detalizēti dokumentēta; publisks exploit kods GitHub parādījās aprīlī.

“Any internet-facing Storage Zone Controller instance running an affected version is exposed to full system compromise without any prior access or user interaction.” — watchTowr Labs

Ko nozīmē kompromitācija

Storage Zone Controller glabā failus uzņēmuma pašu infrastruktūrā — tā ir viena no galvenajām iemesliem, kāpēc uzņēmumi izvēlas šo modeli, nevis pilnīgu mākoņa glabāšanu. Kompromitēts Storage Zone Controller nozīmē piekļuvi visiem tajā glabātajiem failiem: konfigurācijas datiem, zonas paroles materiālam un dokumentiem, ko darbinieki augšupielādējuši caur ShareFile saskarni.

Progress 10. jūlija paziņojumā norādīja, ka nav zināmi gadījumi, kuros konti vai dati jau būtu kompromitēti. Taču MOVEit Transfer pieredze — Progress Software produkts, kurā 2023. gadā Cl0p ransomware grupa apdraudēja simtiem organizāciju ar CVE-2023-34362 — rāda, ka šādi paziņojumi bieži nāk laikā, kad ekspluatācija jau ir sākusies citur.

Skartās versijas un rīcība

Ievainojamas ir Storage Zone Controller versijas 5.x līdz 5.12.3. Versija 5.12.4 satur labojumu un ir pieejama kopš 10. marta. Versija 6.x, kas pārrakstīta uz .NET Core, nav ietekmēta — autentifikācijas implementācija tur ir citādāka.

BleepingComputer aprakstā norādīts: Progress ieteica atjaunināt uz 5.12.4 un pārbaudīt IIS žurnālus — meklējot pieprasījumus uz Admin.aspx bez autentifikācijas sesijas, kā arī neparastus ASPX failus webroot mapēs.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no drošībasaistītie