Éteindre le serveur, tout de suite : voilà une consigne que les administrateurs n’entendent pas tous les jours de la part d’un éditeur. C’est pourtant la mesure d’urgence que Progress a imposée à ses clients ShareFile la semaine dernière. L’entreprise reconnaît désormais qu’une vulnérabilité zero-day de sévérité élevée est à l’origine de cet arrêt forcé des Storage Zone Controllers, et affirme avoir publié des correctifs.
Le problème vise les serveurs Windows qui hébergent les Storage Zone Controllers, le composant on-premise de ShareFile chargé de relier le service de partage de fichiers aux données stockées sur site. Progress a d’abord demandé de couper ces serveurs, tout en assurant n’avoir aucune indication d’accès non autorisé aux comptes ou aux données ShareFile à ce stade.
Points clés
- Une zero-day de sévérité élevée frappe les Storage Zone Controllers on-premise de ShareFile
- Progress a exigé l’arrêt manuel des serveurs Windows concernés avant de publier des correctifs
- Aucun CVE ni acteur n’a été communiqué, et l’accès cloud a été rétabli entre-temps
- Le produit avait déjà subi deux failles RCE (CVE-2026-2699 et CVE-2026-2701) en avril 2026
De la coupure préventive au correctif
La séquence a été rapide. Progress a d’abord désactivé l’accès aux comptes ShareFile liés aux Storage Zone Controllers, puis a exigé des administrateurs qu’ils éteignent manuellement les serveurs Windows concernés. L’éditeur a qualifié la manœuvre de réponse à une « credible external security threat » et dit collaborer avec des experts internes et externes.
Au moment de l’alerte, aucun détail technique n’avait filtré. La mise à jour suivante a confirmé la nature du problème : une zero-day de sévérité élevée, pour laquelle des correctifs ont été déployés. Progress n’a attribué l’incident à aucun acteur ni à aucune campagne identifiée.
« You must manually shut down the server hosting your Storage Zone Controllers. This is a critical additional step to ensure the safety of your data. » (Progress Software, message aux clients ShareFile)
Le périmètre touché
L’incident vise les clients qui utilisent des Storage Zone Controllers sur site, pas les usages cloud-only de ShareFile. La page d’état du service a affiché ces clients comme « not operational » pendant l’enquête, avant que l’accès cloud ne soit restauré, selon une mise à jour de Progress citée par Infosecurity Magazine.
Aucun identifiant CVE n’a été publié pour cette zero-day dans les éléments disponibles, ni de chiffre sur le nombre de clients concernés. Les sources de suivi retiennent surtout l’urgence de l’arrêt et l’obligation de maintenir les contrôleurs hors ligne pendant l’enquête.
Un produit déjà dans le viseur
ShareFile Storage Zone Controller a déjà connu des sueurs froides cette année. En avril 2026, des chercheurs de watchTowr ont détaillé deux failles, CVE-2026-2699 et CVE-2026-2701, chaînables pour obtenir une exécution de code à distance sans authentification sur des contrôleurs exposés. Progress les avait corrigées dans la branche 5.12.4, la branche 6.x étant présentée comme non affectée.
Le nouvel épisode ajoute une couche de pression pour les administrateurs qui font encore tourner des contrôleurs on-premise. Progress dit avoir rétabli l’accès cloud, mais maintient la consigne : les Storage Zone Controllers restent éteints tant que l’enquête n’est pas bouclée.