Een rood hangslot op een zwart computertoetsenbord.
Nieuws10 juli · 20:114 min leestijd

Progress roept ShareFile-klanten op om on-prem servers direct uit te zetten

Progress vraagt klanten met een zelf-gehoste ShareFile-server om die vanwege een geloofwaardige dreiging onmiddellijk uit te zetten. Er is geen patch, alleen de stekker eruit. Wat een Nederlandse beheerder nu afweegt, met de MOVEit-parallel op de achtergrond.

Progress roept klanten van bestandsdeelproduct ShareFile op om de Windows-servers met een zelf-gehoste Storage Zone Controller onmiddellijk uit te zetten, vanwege een "geloofwaardige" externe dreiging waarvoor het bedrijf nog geen patch heeft.

Er is dus geen update om te installeren en door te gaan: de enige maatregel die Progress vandaag geeft is de stekker eruit. Voor een Nederlandse of Belgische organisatie die ShareFile zelf op locatie draait, is dat een directe operationele keuze, geen routineklus. Zolang de Storage Zone Controller aanstaat, staat hij bloot; zet je hem uit, dan ligt je bestandsdeling plat. En met de Cyberbeveiligingswet die ook niet-kritieke mkb'ers via de keten-eis raakt, is zo'n incident allang niet meer alleen een zaak van je systeembeheerder.

Wat Progress precies vraagt

De oproep geldt specifiek voor de Storage Zone Controller: een Windows-server die klanten zelf beheren om bestanden lokaal te houden terwijl ze de cloud van ShareFile gebruiken voor delen en beheer. Progress schrijft dat je de server met je Storage Zone Controllers handmatig moet uitzetten als "kritieke extra stap" om je data te beschermen, en heeft uit voorzorg de toegang tot getroffen accounts tijdelijk geblokkeerd.

De cloud-versie van ShareFile is niet geraakt; alleen de zelf-gehoste opstelling op locatie. Progress zegt op dit moment geen aanwijzingen te hebben van ongeautoriseerde toegang tot accounts of data. Wel is er nog geen patch beschikbaar en geen CVE-nummer toegekend, en beloofde het bedrijf binnen 24 uur een nieuwe update. Technische details over het lek zijn niet vrijgegeven.

Waarom dit aan MOVEit doet denken

De reflex om dit met MOVEit te vergelijken is niet toevallig. MOVEit Transfer is ook een Progress-product, en werd in 2023 via een zero-day massaal misbruikt door de Clop-bende, die daarmee duizenden organisaties trof. Progress kocht ShareFile eind 2024 voor 875 miljoen dollar, uitdrukkelijk als aanvulling op datzelfde MOVEit; het bracht er zo'n 86.000 klanten mee binnen, vaak uit sectoren die met gevoelige data werken zoals de zorg en de financiële dienstverlening.

De blootstelling is concreet. Volgens een scan van de Shadowserver Foundation staan er wereldwijd ongeveer 784 ShareFile-installaties direct aan het internet, met de Verenigde Staten en Duitsland voorop. Eerder dit jaar dichtte Progress al twee kritieke lekken in ShareFile: een authenticatie-omzeiling (CVE-2026-2699) en remote code execution (CVE-2026-2701), verholpen in versie 5.12.4. Die patch lost de huidige dreiging niet op.

Wat een beheerder nu moet doen

Draai je ShareFile volledig in de cloud, dan hoef je niets te doen. Draai je een Storage Zone Controller op eigen servers, dan is het advies helder: zet de server uit en wacht op de aangekondigde update van Progress, hoe ongemakkelijk het platleggen van je bestandsdeling ook is. Controleer intussen welke versie je draait en houd de communicatie van Progress in de gaten. De situatie ontwikkelt zich per uur.

Wat deze zaak vooral laat zien, is hoe zwaar de knop "uitzetten" weegt als er geen patch is. Patchen is vervelend maar routine; een kritiek systeem urenlang platleggen zonder te weten waartegen je je beschermt, is een bedrijfsbeslissing. En het is een terugkerend patroon: software die je zelf op locatie draait, is precies het soort centrale schakel die één keer omvalt en een hele keten meesleurt, zoals bleek toen één gekaapte SimpleHelp-server het complete uitbestede IT-beheer kon besmetten. Bestandsuitwisseling zit vaak in dat hart. Wie zulke systemen draait, doet er goed aan nu al te weten wie de knop mag omzetten, en hoe lang het bedrijf zonder kan.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je eigen systemen

Zelf software op locatie draaien geeft controle, maar alleen als iemand het beheert, monitort en bij een incident weet wat te doen. Ik denk met je mee, ontwerp en bouw die opzet end-to-end, self-hosted waar dat kan, zodat je niet in het donker staat als het spant.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Er komt geen patch, zet hem uit: dat is een inkoopmoment, geen incident
Inzicht
7 min

27 jul 09:00

Er komt geen patch, zet hem uit: dat is een inkoopmoment, geen incident

Als je leverancier zegt dat er geen patch komt, is dat zelden een securityprobleem. Het is de rekening van een vervangingsbeslissing die je te lang hebt uitgesteld, en die rekening heeft een datum.

Cl0p kiest geen slachtoffers, Cl0p kiest software
Inzicht
7 min

28 jul 09:00

Cl0p kiest geen slachtoffers, Cl0p kiest software

Cl0p heeft sinds 2020 duizenden organisaties beroofd zonder er ooit één uit te kiezen. De groep koos applicaties. Waarom je leverancierslijst daardoor geen risicospreiding is, maar dezelfde weddenschap in stukjes.

Nexperia China stapt volledig over op Chinese 12-inch wafers
Nieuws
4 min

25 aug 02:24

Nexperia China stapt volledig over op Chinese 12-inch wafers

Nexperia's Chinese tak stapt volledig over op binnenlandse 12-inch wafers en claimt tot 50 procent lagere kosten per chip. Voor Nederlandse inkopers splitst hetzelfde merk daarmee in twee gescheiden ketens.

Aan Iran gelieerde hackers leggen Britse energiecentrale vier dagen stil
Nieuws
5 min

23 aug 14:09

Aan Iran gelieerde hackers leggen Britse energiecentrale vier dagen stil

Een kleine Britse energiecentrale lag vorige maand vier dagen stil na een cyberaanval die aan Iran wordt toegeschreven. De site zat ver onder de wettelijke meldgrens, en juist dat maakt het incident relevant voor je eigen keten.

Witte Huis laat securitybedrijven offensieve cyberoperaties uitvoeren
Nieuws
5 min

13 aug 18:22

Witte Huis laat securitybedrijven offensieve cyberoperaties uitvoeren

Trump tekende een memorandum dat gescreende Amerikaanse securitybedrijven laat meedoen aan offensieve cyberoperaties tegen buitenlandse criminelen. De stopplicht bij een misser geldt alleen voor Amerikaanse personen en systemen, niet voor buitenlandse derden.

Cl0p zet Shell en Philips op zijn afpersingssite
Nieuws
4 min

13 aug 18:09

Cl0p zet Shell en Philips op zijn afpersingssite

Cl0p claimt 89 gigabyte data van Shell en 13,5 gigabyte van Philips, waaronder blauwdrukken. Beide bedrijven onderzoeken een incident. De campagne eromheen draait om een kritiek lek in de PLM-software van PTC.