HIGH🇬🇧 English

CVE-2026-15724

Path traversal w Progress ShareFile Storage Zones Controller

CVSS 8.7v3.1pub. 2026-07-21upd. 2026-07-24

Uwierzytelniony użytkownik administracyjny może wykorzystać podatność typu path traversal w Progress ShareFile Storage Zones Controller do odczytu i zapisu dowolnych plików na serwerze. Błąd umożliwia nieuprawniony dostęp do wrażliwych danych oraz modyfikację zawartości systemu plików.

Pokaż oryginał (EN)

In Progress ShareFile Storage Zones Controller versions prior to 5.12.5 and 6.0.2, an authenticated administrative user can exploit a path traversal vulnerability to read arbitrary files from the server filesystem, write files to arbitrary directories, or determine whether specific files exist on the server.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej walidacji danych wejściowych (CWE-20) oraz braku właściwej kontroli ścieżek plików (CWE-22, CWE-73). Uwierzytelniony administrator może skonstruować żądanie zawierające sekwencje traversal (np. '../'), które pozwalają wyjść poza dozwolony katalog i operować na dowolnych lokalizacjach systemu plików serwera. W efekcie możliwe jest odczytywanie plików spoza przeznaczonego katalogu, zapisywanie plików w dowolnych katalogach oraz weryfikacja istnienia wskazanych plików na serwerze.

Skutki

Atakujący może odczytywać dowolne pliki z systemu plików serwera (w tym potencjalnie dane konfiguracyjne lub poświadczenia) oraz zapisywać pliki w dowolnych lokalizacjach, co może prowadzić do naruszenia poufności i integralności danych przechowywanych na serwerze.

Mitygacja

Należy zaktualizować Progress ShareFile Storage Zones Controller do wersji 5.12.5 lub 6.0.2 (lub nowszych). Szczegółowe informacje dostępne są w poradniku producenta pod adresem wskazanym w referencjach.

Kogo dotyczy

Progress ShareFile Storage Zones Controller w wersjach wcześniejszych niż 5.12.5 oraz wcześniejszych niż 6.0.2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje