Новости
ShareFile: ZIP с webshell дал RCE на сервере
Как связка из двух уязвимостей позволила загрузить архив с веб-шеллом и захватить файл-сервер — и почему Progress просила выключить серверы вручную.
Progress Software запустил новый тариф ShareFile Enterprise — для компаний, которым нужно передавать чувствительные документы в большом объёме и при этом не терять контроль над тем, кто и что с ними делает. В отличие от обычных настроек прав доступа, новинка автоматизирует выдачу и отзыв доступа, сама ищет конфиденциальные данные в загружаемых файлах и сводит сигналы безопасности в одну панель — то есть переносит часть работы службы ИБ с ручного режима на автоматический.

Коротко: 29 сентября 2026 года Progress Software анонсировала ShareFile Enterprise, а с 1 октября часть функций уже доступна клиентам. Тариф нацелен на крупные и регулируемые организации и добавляет к привычному обмену файлами автоматическое управление доступом через SCIM и Microsoft Entra ID, встроенный DLP для поиска конфиденциального текста в загрузках и единую панель для разбора инцидентов безопасности с интеграцией в Splunk и Microsoft Sentinel. Идея та же, что и у многих MFT-сервисов последних лет: файловый обмен должен расти в объёме без пропорционального роста ручной администраторской работы.
ShareFile — облачная платформа компании Progress Software для обмена документами между сотрудниками и внешними клиентами: юристами, бухгалтерами, подрядчиками. ShareFile Enterprise — новый верхний тариф, рассчитанный на организации, где документооборот идёт в больших объёмах и подпадает под требования регуляторов (финансы, здравоохранение, юридические услуги). По данным пресс-релиза компании, цель продукта — дать ИТ- и ИБ-командам «больше видимости, контроля и управляемости» над потоками документов без необходимости наращивать штат администраторов.
В пресс-релизе Progress перечислила пять ключевых возможностей тарифа: автоматизированное управление доступом, связанная с SOC-видимость, встроенный DLP, аналитика поведения на основе ИИ и расширенный контекст для расследования инцидентов. Часть функций — SCIM-провижининг через Entra ID — доступна с момента анонса; нативный DLP и централизованная панель безопасности открылись для клиентов с 1 октября 2026 года.
Главные технические новинки тарифа:
Чем больше документов проходит через облачный обмен файлами, тем дороже обходится человеческая ошибка: забытый доступ уволенного сотрудника или незамеченная утечка персональных данных в обычном вложении. Автоматизация доступа и встроенный DLP переносят эту проверку с человека на систему ещё до того, как файл окажется у получателя.
Запуск ShareFile Enterprise укладывается в общий тренд рынка управляемой передачи файлов (MFT) 2026 года: контроль безопасности и комплаенс консолидируются в одном сервисе вместо набора отдельных надстроек, а простая передача «точка-точка» уступает место автоматизированным и управляемым правилами потокам документов. Иначе говоря, обмен файлами перестаёт быть просто «загрузить — скачать» и превращается в управляемый процесс с журналом, политиками и автоматическим реагированием.
Это тем более заметно на фоне собственной истории инцидентов Progress: в июле 2026 года компания экстренно просила клиентов ShareFile выключить серверы Storage Zone Controller из-за связки критических уязвимостей, позволявшей загрузить ZIP с веб-шеллом и получить удалённое выполнение кода — мы подробно разбирали эту историю в материале ShareFile: ZIP с webshell дал RCE на сервере. Новый тариф с централизованным мониторингом и DLP — это в том числе ответ на запрос клиентов на более предсказуемую и наблюдаемую безопасность файлового обмена после таких инцидентов.
Для клиентов ShareFile, переходящих на Enterprise, практических шага три: подключить SCIM-синхронизацию с корпоративным каталогом, настроить политики DLP под конкретные типы конфиденциальных данных (персональные данные, финансовые реквизиты, медицинские записи) и завести интеграцию с уже используемым SIEM, если он есть. Для остальных — это скорее сигнал направления индустрии: даже у крупных вендоров DLP и контроль доступа становятся встроенной функцией, а не отдельной покупкой.
Если вы администрируете собственный файловый сервис меньшего масштаба, базовые принципы те же: ограничивайте доступ по принципу минимально необходимых прав, автоматизируйте отзыв доступа при увольнении и проверяйте содержимое загружаемых файлов до того, как оно уйдёт получателю. О том, как в принципе устроена безопасная передача и проверка файлов, — в разделе безопасность файлов и в гайде как проверить файл на вирусы.