Kiteworks publicó actualizaciones de seguridad para corregir 126 vulnerabilidades en sus productos, entre ellas una vulnerabilidad crítica en la solución Email Protection Gateway, conocida abreviadamente como EPG, que podía conceder a un atacante remoto no autenticado la capacidad de ejecutar código y tomar el control total del dispositivo objetivo.
La vulnerabilidad tiene el identificador CVE-2026-54154 y fue descubierta a través del programa de recompensas por vulnerabilidades de Kiteworks en la plataforma YesWeHack. Según los detalles de la empresa, su explotación depende de una cadena de fallos de recorrido de rutas, inyección de código y ausencia de autenticación en puntos de acceso expuestos públicamente. El ataque no requiere interacción del usuario ni privilegios previos por parte del atacante.
¿Qué cambia en la práctica?
Todas las versiones de Kiteworks Email Protection Gateway anteriores a la versión 9.4.1 están afectadas, mientras que la corrección está disponible en la versión 9.4.1 y posteriores. Kiteworks afirma que la combinación de estos puntos débiles podía permitir la ejecución remota de código y, posteriormente, la explotación de vulnerabilidades locales adicionales para obtener el control administrativo completo con privilegios de root.
La corrección forma parte de un paquete más amplio que también solucionó 11 vulnerabilidades graves en los componentes Core y EPG, entre ellas elusión de autenticación, toma de cuentas administrativas, ataques XSS almacenados y problemas en el control de acceso y los mecanismos de autenticación.
¿Por qué es importante esta noticia?
EPG forma parte de Private Content Network, una plataforma que reúne el correo electrónico empresarial, la transferencia gestionada de archivos, el intercambio de archivos, las API y los formularios web. Según el material de origen, Kiteworks es utilizada por miles de empresas y organismos gubernamentales de todo el mundo, mientras que el número de usuarios de su red privada supera los 100 millones. Por ello, la importancia de la vulnerabilidad no se limita a un servidor de correo aislado, sino que se extiende a un componente que puede estar conectado a múltiples flujos de contenido y archivos dentro de las organizaciones.
Shadowserver registra actualmente unas 400 instancias de Kiteworks expuestas en Internet, pero no aclara cuántos sistemas han instalado las actualizaciones ni cuántos representan honeypots. Esta falta de visibilidad mantiene desconocido el estado real de exposición.
Contexto de seguridad sin resolver
La semana anterior, Kiteworks pidió a los clientes que apagaran sus servidores después de recibir una alerta de inteligencia sobre un posible ataque zero-day inminente. Posteriormente, la empresa levantó la medida preventiva el lunes, volvió a poner en funcionamiento los sistemas alojados y afirmó que no había encontrado indicios de intrusión ni actividad sospechosa. Sin embargo, la empresa no publicó detalles adicionales sobre la vulnerabilidad abordada en aquella alerta ni le asignó todavía un identificador CVE.
Por tanto, la corrección actual está clara en cuanto a las versiones afectadas, pero la relación entre CVE-2026-54154 y la vulnerabilidad que motivó la anterior interrupción preventiva sigue sin confirmarse en la información disponible. La prioridad práctica para los propietarios de EPG es comprobar la versión y actualizar los sistemas anteriores a la 9.4.1, además de revisar los registros de acceso en busca de actividad inusual.