Kiteworks усунула критичну вразливість у шлюзі захисту електронної пошти

Kiteworks усунула критичну вразливість у шлюзі захисту електронної пошти

Kiteworks випустила оновлення для 126 вразливостей, зокрема критичної помилки в Email Protection Gateway.

Компанія Kiteworks випустила оновлення безпеки для 126 вразливостей, зокрема критичної помилки у своєму рішенні Email Protection Gateway (EPG). Як повідомляє BleepingComputer, уразливість могла дозволити віддаленому зловмиснику без облікового запису виконати довільний код і отримати повний адміністративний контроль над пристроєм EPG.

EPG є складовою Private Content Network від Kiteworks — платформи, що об'єднує корпоративну електронну пошту, кероване передавання файлів, обмін файлами, API та вебформи. Компанія, яка раніше мала назву Accellion, надає послуги тисячам корпорацій і державних установ, а її платформою користуються понад 100 млн людей.

 

Ланцюг помилок у публічних точках доступу

 

Вразливість зареєстровано під номером CVE-2026-54154. Її виявили через програму винагород за пошук помилок YesWeHack. За даними Kiteworks, проблема виникла через поєднання недоліків обробки вхідних даних у публічно доступних кінцевих точках EPG.

Для атаки зловмисник міг поєднати обхід каталогів, ін'єкцію коду та відсутність автентифікації. Такий сценарій не потребував взаємодії з користувачем і мав низьку складність. Успішна експлуатація могла спершу забезпечити виконання коду, а потім через додаткові локальні слабкості — підвищення привілеїв до рівня root.

Проблема зачіпає всі випуски Kiteworks Email Protection Gateway до версії 9.4.1. Її усунули у версії 9.4.1 та новіших випусках.

 

Інші виправлення та попередження для клієнтів

 

У тому самому пакеті оновлень Kiteworks також виправила 11 критичних вразливостей у компонентах Core та EPG. Вони стосувалися обходу автентифікації, захоплення облікових записів адміністраторів, збереженого міжсайтового скриптингу, неналежного контролю доступу та неналежної автентифікації.

Минулого тижня компанія закликала клієнтів вимкнути сервери після отримання розвідувальної інформації про можливу близьку кібератаку з використанням уразливості нульового дня. У понеділок Kiteworks скасувала це попередження після виправлення іншої критичної проблеми та відновила роботу всіх розміщених систем клієнтів. Компанія заявила, що не виявила ознак компрометації або підозрілої активності.

Водночас Kiteworks ще не розкрила подробиць щодо цієї окремої виправленої вразливості та не присвоїла їй ідентифікатор CVE. Сервіс моніторингу Shadowserver відстежує майже 400 доступних з інтернету інсталяцій Kiteworks, не уточнюючи, скільки з них уже оновлено.