漏洞与补丁🔥9.0
Progress ShareFile曝新漏洞 可组合实现未认证远程代码执行
📋总体概括
watchTowr研究人员在Progress ShareFile 5.x分支的存储区域控制器(SZC)组件中发现两处漏洞:认证绕过漏洞CVE-2026-2699和远程代码执行漏洞CVE-2026-2701。攻击者利用HTTP重定向处理不当绕过认证进入管理后台,篡改存储区域配置,再滥用文件上传与解压功能植入ASPX后门,无需任何身份认证即可实现远程代码执行并窃取文件。文件传输平台历来是Clop等勒索组织重点攻击目标,Progress已在ShareFile 5.12.4版本中修复。
⚡关键信息
- ▸watchTowr在ShareFile 5.x的Storage Zones Controller中发现认证绕过(CVE-2026-2699)与RCE(CVE-2026-2701)两个漏洞
- ▸攻击链组合利用:HTTP重定向处理不当绕过认证→修改存储配置→上传解压滥用植入ASPX后门
- ▸两漏洞组合可实现未认证远程代码执行并窃取企业文件
- ▸文件传输产品是Clop勒索团伙重点猎物,此前MOVEit、GoAnywhere、Accellion FTA等均遭大规模利用
- ▸Progress已发布ShareFile 5.12.4版本修复问题
🔥犀利点评
又一个MFT类产品步MOVEit后尘,剧本几乎一模一样:认证绕过+RCE组合拳、无需凭据、直接偷文件。Clop军团靠着批量狩猎这类文件传输设备屡试不爽,厂商们的修复速度永远赶不上攻击者的武器化速度。企业该醒悟了:凡是暴露在公网的文件传输组件,都应默认当成定时炸弹来监控和隔离,别等补丁,先做暴露面收缩。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 嘶吼 阅读全文 →