Progress Software, ShareFile Storage Zone Controllers sunucularının acil olarak kapatılmasına yol açan kritik sıfır gün güvenlik açığını doğruladı.
Ne oldu?
Progress Software, Temmuz 2026'da ShareFile Storage Zone Controllers (SZC) için acil olarak yayımlanan kapatma talimatının arkasında kritik bir sıfır gün (zero-day) güvenlik açığı olduğunu doğruladı. Şirket, 10 Temmuz 2026 tarihinde gelen güvenilir bir harici güvenlik tehdidi ihbarı üzerine tüm yerinde (on-premises) çalışan veri depolama denetleyicilerinin derhal kapatılmasını istemiş ve etkilenen ShareFile hesaplarına erişimi geçici olarak askıya almıştı. Yapılan son açıklamaya göre, söz konusu güvenlik açığını gidermek amacıyla yeni yazılım güncellemeleri yayımlandı ve güvenlik yamalarını uygulayan müşteriler için sistemlerin yeniden açılması sağlandı.
Neden önemli?
Bu gelişme, kurumsal veri paylaşımı ve depolama altyapılarının siber saldırganlar için ne denli öncelikli hedefler olduğunu bir kez daha ortaya koyuyor. Bahsi geçen sıfır gün açığı, yetkilendirilmiş bir yönetici kullanıcının servis hesabının erişebildiği tüm dosyaları okumasına, herhangi bir dizine veri yazmasına veya sunucunun dosya yapısını listelemesine izin veren ciddi bir dizin geçişi (path traversal) hatasından kaynaklanıyor. Saldırganların bu zafiyeti kullanarak kritik kurumsal verilere sızması ya da sunucular üzerinde kötü amaçlı kod çalıştırması iş sürekliliğini ve veri gizliliğini doğrudan tehdit etmektedir.
Progress yetkilileri, şu ana kadar müşteri verilerine yetkisiz bir erişim sağlandığına veya bu açığın aktif olarak kötüye kullanıldığına dair herhangi bir kanıt bulamadıklarını belirtiyor. Ancak, şirketin teknik detayların yayılmasını engellemek amacıyla ilgili CVE kimliğini bilerek iki hafta boyunca gizli tutması, tehdidin potansiyel boyutunun ne kadar büyük olduğunu gösteriyor. Güvenlik yamaları uygulanmadan önce sistemlerin tamamen çevrimdışı bırakılması gibi radikal bir önlemin alınmış olması da zafiyetin barındırdığı risklerin ciddiyetini kanıtlar niteliktedir.
Kim veya ne etkileniyor?
Bu zafiyetten, kendi altyapılarında (on-premises) Progress ShareFile Storage Zone Controllers kullanan tüm kurumlar ve bu sunuculara bağlı çalışan kullanıcılar etkilenmektedir. Özellikle büyük ölçekli şirketlerin, finans kuruluşlarının ve hassas müşteri verilerini yerel depolama alanlarında saklamayı tercih eden organizasyonların bu altyapıyı yoğun olarak kullandığı biliniyor. Bulut tabanlı (SaaS) ShareFile hizmetini kullanan müşterilerin ise bu yerel denetleyici zafiyetinden doğrudan etkilenmediği aktarılıyor.
Ne yapılmalı?
Kurumların öncelikli olarak yerinde çalışan ShareFile Storage Zone Controllers sistemlerini en güncel sürümler olan 5.12.5 veya 6.0.2 versiyonlarına yükseltmeleri gerekmektedir. Güvenlik yamaları uygulanmadan sistemlerin kesinlikle internete veya yerel ağa açılmaması hayati önem taşımaktadır. Ayrıca bilgi güvenliği ekiplerinin, sunucu loglarını inceleyerek kapatma işlemi öncesinde herhangi bir olağan dışı dosya erişimi veya yönetici paneli hareketi olup olmadığını kontrol etmesi ve gelecekte benzer sıfır gün tehditlerine karşı proaktif izleme mekanizmalarını devreye alması tavsiye edilmektedir.
Kaynaklar:
- https://www.bleepingcomputer.com/news/security/progress-confirms-sharefile-zero-day-flaw-behind-storage-zone-shutdown/
- https://www.securityweek.com/progress-patches-critical-sharefile-vulnerability/