Aggregator
Progress ShareFile曝新漏洞 可组合实现未认证远程代码执行
最新发现,企业级安全文件传输解决方案 Progress ShareFile 存在两处漏洞,攻击者可将其组合利用,在无需身份认证的情况下从受影响环境中窃取文件。Progress ShareFile 是一款文档共享与协作产品,广泛应用于大中型企业。
此类文件传输平台历来是勒索软件团伙的重点攻击目标,此前 Clop 勒索组织就曾利用 Accellion FTA、SolarWinds Serv-U、Gladinet CentreStack、GoAnywhere MFT、MOVEit Transfer、Cleo 等产品中的漏洞实施大规模数据窃取攻击。
watchTowr 的研究人员在 Progress ShareFile 5.x 分支的 Storage Zones Controller(SZC,存储区域控制器)组件中,发现了一处认证绕过漏洞(CVE-2026-2699)和一处远程代码执行漏洞(CVE-2026-2701)。
存储区域控制器(SZC)允许用户将数据存储在自有基础设施(本地或第三方云)或 Progress 官方系统中,从而让客户对数据拥有更强的控制权。
在 watchTowr 完成负责任漏洞披露后,Progress 已发布 ShareFile 5.12.4 版本,修复了上述问题。
攻击原理
watchTowr 研究人员在最新发布的报告中介绍,整个攻击链首先利用 CVE-2026-2699 认证绕过漏洞。由于系统对 HTTP 重定向处理不当,攻击者可直接访问 ShareFile 管理后台界面。
获取权限后,攻击者可修改存储区域配置,包括文件存储路径、区域密钥及相关敏感安全参数。
随后,攻击者可利用第二个漏洞 CVE-2026-2701,通过滥用文件上传与解压功能,将恶意 ASPX 网页后门放置在应用根目录,从而在服务器上实现远程代码执行。
研究人员指出,要成功利用漏洞,攻击者需要生成合法的 HMAC 签名,并提取和解密内部密钥。但在成功利用 CVE-2026-2699 之后,攻击者可设置或控制与密钥相关的配置项,上述步骤均可实现。
漏洞利用链概述
影响范围与暴露情况
根据 watchTowr 的扫描结果,约有 3 万个存储区域控制器实例暴露在公网。ShadowServer 基金会监测到约 700 台可公网访问的 Progress ShareFile 实例,其中大部分位于美国和欧洲地区。
watchTowr 于 2 月 6 日至 13 日期间发现这两处漏洞并上报给 Progress 公司,并于 2 月 18 日验证了完整攻击链可在 ShareFile 5.12.4 之前版本生效。厂商已于 3 月 10 日在 5.12.4 版本中推送安全更新。
截至本文发布,暂未发现野外在野利用行为。但由于漏洞细节已公开,极易吸引攻击者跟进利用,因此运行存在漏洞的 ShareFile 存储区域控制器版本的系统应立即安装补丁。
Progress ShareFile曝新漏洞 可组合实现未认证远程代码执行
嘶吼安全动态|八部门联合发布《 科技数据安全管理暂行规定》,4月10日起实施 黑客利用像素级SVG技巧隐藏信用卡窃密代码
嘶吼安全动态|
【国内新闻】
八部门联合发布《科技数据安全管理暂行规定》,4月10日起实施
摘要:明确科技数据分类分级、算法备案、跨境管控等要求,强化科研与算力设施安全。
原文链接:http://m.toutiao.com/group/7626936382984700451/
腾讯QClaw V2上线“龙虾管家”,全流程防护AI操作安全
摘要:默认开启安全防护,覆盖Prompt、技能与脚本执行,实时拦截恶意指令、技能投毒、文件误删等风险。
原文链接:https://www.sohu.com/a/1007377777_115060?scm=10001.325_13-325_13.0.0-0-0-0-0.5_1334
新型底层木马NoVoice爆发,全球230万设备中招,格式化无法清除
摘要:Rootkit级恶意程序深度感染安卓与iOS,国内90万台设备中招,重置后仍复活,窃取隐私并远程控制。
原文链接:http://m.toutiao.com/group/7626734793590145587/
海光信息全球首发“机密 Token”技术,锁死大模型隐私数据防泄露
摘要:海光信息全球首发“机密Token”技术。为云端大模型提供硬件级数据隔离,防范成员推理、数据提取攻击,保护训练与交互隐私。
原文链接:https://www.36kr.com/newsflashes/3757881349063174
【国外新闻】
谷歌Gemma 4发布90分钟遭破解,安全模块被摘除,合规率降至6.3%
摘要:开源模型光速越狱,可指导伪造支票、盗版资源等违法活动,暴露开源AI安全防护短板。
原文链接:https://36kr.com/p/3759354864120324
黑客利用像素级SVG技巧隐藏信用卡窃密代码
摘要:最新发现,一个影响近100个使用Magento电子商务平台的在线商店的大型活动将信用卡盗取代码隐藏在一个像素大小的可缩放矢量图形(SVG)图像中。
Flowise高危漏洞被大规模利用
摘要:开源AI平台Flowise被曝存在远程代码执行漏洞(CVE-2025-59528),攻击者可通过未校验配置执行任意代码,目前已被野外利用,约1.5万实例暴露风险,建议立即升级版本。
原文链接:https://www.techradar.com/pro/security/top-open-source-ai-platform-flowise-hit-by-maximum-level-security-issue
Android SDK漏洞威胁数千万钱包用户
摘要:微软披露第三方Android SDK存在Intent重定向漏洞,可绕过系统沙箱获取敏感数据,影响数千万加密钱包应用,可能导致凭证与财务信息泄露。
Apache ActiveMQ高危漏洞被AI挖出
摘要:研究人员借助AI发现ActiveMQ存在13年前引入的远程代码执行漏洞(CVE-2026-34197),再次证明AI已成为漏洞挖掘核心工具。
原文链接:https://www.helpnetsecurity.com/2026/04/09/apache-activemq-rce-vulnerability-cve-2026-34197-claude/
嘶吼安全动态|八部门联合发布《 科技数据安全管理暂行规定》,4月10日起实施 黑客利用像素级SVG技巧隐藏信用卡窃密代码
黑猩猩群体也会爆发内战
Бумажные контакты, список лекарств и план встречи с родными. Власти готовят людей к полному отключению интернета
日本打印机巨头理光将出售中国工厂旧址
微软开始在Windows 11应用中移除Copilot品牌 记事本AI功能已替换图标
欧洲最大的苹果博物馆在荷兰开幕
中央情报局引入“人工智能同事”
How We Cut LLM Costs by 59% With Prompt Caching
Птичку жалко. Беспилотное такси переехало любимицу всего района и даже не притормозило
苹果Mac出货量在2026年Q1增长了9%
微软正在改进Windows 11右键菜单和快速设置 点击和操作时速度将会更快
Windows 10/11安全锁屏界面时间存在延迟?微软:这是故意为之 不需要修复
美财长和美联储主席召开紧急会议提醒银行高管Anthropic新模型风险
Bug Management in the Mythos Era: 'Assume You're Unpatched'
Thanks to Anthropic's Mythos presaging a world in which zero-day exploits are common, one cybersecurity expert says the new mantra is this: "assume you are unpatched." Vendors and customers must focus more than ever on strong monitoring, behavior-based controls and virtual patching.
Live Webinar | Cloud-Conscious Intrusions: How to Detect and Contain Attacks in Seconds with CrowdStrike and Google Cloud
Mythos and Like AI Tools Raise Stakes for Healthcare Cyber
Emerging powerful AI tools - such as Anthropic's new Claude Mythos - that are capable of autonomously identifying and exploiting software bugs in a flash could reshape the healthcare cyber landscape by accelerating attacks and raising the risk of widespread operational disruption, experts said.