الأمن السيبراني

Kiteworks تعالج ثغرة قصوى الخطورة تتيح تنفيذ التعليمات البرمجية عن بُعد

أصدرت Kiteworks تحديثات لمعالجة 126 ثغرة، بينها CVE-2026-54154 في بوابة Email Protection Gateway، التي كان يمكن استغلالها عن بُعد ومن دون مصادقة للسيطرة على الجهاز بصلاحيات إدارية كاملة. يتعين على مستخدمي الإصدارات الأقدم من 9.4.1 التحديث فوراً.

01 أكتوبر 2026
3 دقائق قراءة
13 قراءة
certi.news Editorial Team
Kiteworks تعالج ثغرة قصوى الخطورة تتيح تنفيذ التعليمات البرمجية عن بُعد

أصدرت Kiteworks تحديثات أمنية لمعالجة 126 ثغرة في منتجاتها، بينها ثغرة قصوى الخطورة في حل Email Protection Gateway، المعروف اختصاراً بـ EPG، يمكن أن تمنح مهاجماً بعيداً وغير موثّق قدرة على تنفيذ تعليمات برمجية والسيطرة الكاملة على الجهاز المستهدف.

تحمل الثغرة المعرّف CVE-2026-54154، واكتُشفت عبر برنامج مكافآت الثغرات لدى Kiteworks على منصة YesWeHack. ووفق تفاصيل الشركة، استغلالها يعتمد على سلسلة من عيوب اجتياز المسارات وحقن التعليمات البرمجية وغياب المصادقة في نقاط وصول مكشوفة للعامة. ولا يتطلب الهجوم تعاملاً من المستخدم، كما لا يحتاج المهاجم إلى امتيازات مسبقة.

ما الذي يتغير عملياً؟

تتأثر جميع إصدارات Kiteworks Email Protection Gateway السابقة للإصدار 9.4.1، بينما أصبحت المعالجة متاحة في الإصدار 9.4.1 والإصدارات الأحدث. وتقول Kiteworks إن جمع نقاط الضعف هذه كان قد يسمح بتنفيذ تعليمات برمجية عن بُعد، ثم استغلال نقاط ضعف محلية إضافية للوصول إلى تحكم إداري كامل بصلاحيات root.

ويأتي الإصلاح ضمن حزمة أوسع عالجت أيضاً 11 ثغرة خطيرة في مكونات Core وEPG، تشمل تجاوز المصادقة، والاستيلاء على حسابات إدارية، وهجمات XSS مخزنة، ومشكلات في التحكم بالوصول وآليات المصادقة.

لماذا يهم هذا الخبر؟

تُعد EPG جزءاً من Private Content Network، وهي منصة تجمع البريد الإلكتروني المؤسسي ونقل الملفات المُدار ومشاركة الملفات وواجهات API والنماذج web forms. وبحسب المادة المصدرية، تستخدم Kiteworks آلاف الشركات والجهات الحكومية حول العالم، فيما يتجاوز عدد مستخدمي شبكتها الخاصة 100 مليون مستخدم. لذلك لا تقتصر أهمية الثغرة على خادم بريد منفرد، بل تمتد إلى مكوّن قد يكون متصلاً بتدفقات محتوى وملفات متعددة داخل المؤسسات.

ويرصد Shadowserver حالياً نحو 400 instance من Kiteworks مكشوفة على الإنترنت، لكنه لا يوضح عدد الأنظمة التي ثُبّتت عليها التحديثات أو التي تمثل honeypots. وتُبقي هذه الفجوة في الرؤية حالة التعرض الفعلية غير معروفة.

سياق أمني غير محسوم

في الأسبوع السابق، طلبت Kiteworks من العملاء إيقاف خوادمهم بعد تلقي تحذير استخباراتي من هجوم zero-day محتمل ووشيك. ثم رفعت الشركة الإجراء الاحترازي يوم الاثنين، وأعادت الأنظمة المستضافة للعمل، وقالت إنها لم تجد دليلاً على اختراق أو نشاط مريب. لكن الشركة لم تنشر تفاصيل إضافية عن الثغرة التي عالجتها في ذلك التحذير، ولم تخصص لها بعد معرّف CVE.

وعليه، فإن الإصلاح الحالي واضح من حيث الإصدارات المتأثرة، لكن العلاقة بين CVE-2026-54154 والثغرة التي دفعت إلى الإيقاف الاحترازي السابق لا تزال غير مؤكدة في المعلومات المتاحة. الأولوية العملية لمالكي EPG هي التحقق من الإصدار وتحديث الأنظمة السابقة لـ 9.4.1، مع مراجعة سجلات الوصول بحثاً عن نشاط غير معتاد.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

c
كاتب المقال

certi.news Editorial Team

certi.news Editorial Team

The certi.news editorial team monitors technical sources and reconstructs news, verifying facts and context prior to publication.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار