Cybersécurité

Kiteworks corrige une vulnérabilité critique permettant l’exécution de code à distance

Kiteworks a publié des mises à jour pour corriger 126 vulnérabilités, dont CVE-2026-54154 dans la passerelle Email Protection Gateway, qui pouvait être exploitée à distance et sans authentification afin de prendre le contrôle de l’appareil avec des privilèges administratifs complets. Les utilisateurs de versions antérieures à la 9.4.1 doivent effectuer la mise à jour immédiatement.

2026-10-01
4 min de lecture
13 vues
certi.news Editorial Team
Kiteworks corrige une vulnérabilité critique permettant l’exécution de code à distance

Kiteworks a publié des mises à jour de sécurité pour corriger 126 vulnérabilités dans ses produits, dont une vulnérabilité critique dans la solution Email Protection Gateway, également connue sous l’abréviation EPG, qui pouvait permettre à un attaquant distant et non authentifié d’exécuter du code et de prendre le contrôle total de l’appareil ciblé.

La vulnérabilité porte l’identifiant CVE-2026-54154 et a été découverte dans le cadre du programme de chasse aux bugs de Kiteworks sur la plateforme YesWeHack. Selon les détails fournis par l’entreprise, son exploitation repose sur une chaîne de failles de traversée de chemins, d’injection de code et d’absence d’authentification sur des points d’accès exposés au public. L’attaque ne nécessite aucune interaction de l’utilisateur et l’attaquant n’a pas besoin de privilèges préalables.

Qu’est-ce qui change concrètement ?

Toutes les versions de Kiteworks Email Protection Gateway antérieures à la version 9.4.1 sont affectées, tandis que le correctif est disponible dans la version 9.4.1 et les versions ultérieures. Kiteworks indique que la combinaison de ces vulnérabilités pouvait permettre l’exécution de code à distance, puis l’exploitation de vulnérabilités locales supplémentaires afin d’obtenir un contrôle administratif complet avec les privilèges root.

Le correctif s’inscrit dans un ensemble plus large qui a également corrigé 11 vulnérabilités graves dans les composants Core et EPG, notamment des contournements d’authentification, des prises de contrôle de comptes administratifs, des attaques XSS stockées ainsi que des problèmes de contrôle d’accès et de mécanismes d’authentification.

Pourquoi cette actualité est-elle importante ?

EPG fait partie de Private Content Network, une plateforme qui regroupe la messagerie électronique d’entreprise, le transfert de fichiers géré, le partage de fichiers, les interfaces API et les formulaires web. Selon la source, Kiteworks est utilisée par des milliers d’entreprises et d’organismes publics dans le monde, tandis que le nombre d’utilisateurs de son réseau privé dépasse 100 millions. L’importance de la vulnérabilité ne se limite donc pas à un serveur de messagerie isolé, mais s’étend à un composant susceptible d’être connecté à plusieurs flux de contenus et de fichiers au sein des organisations.

Shadowserver recense actuellement environ 400 instances de Kiteworks exposées sur Internet, mais ne précise pas combien de systèmes ont reçu les mises à jour ni combien correspondent à des honeypots. Cette visibilité incomplète laisse inconnue l’ampleur réelle de l’exposition.

Un contexte de sécurité encore incertain

La semaine précédente, Kiteworks avait demandé à ses clients d’arrêter leurs serveurs après avoir reçu une alerte de renseignement faisant état d’une possible attaque zero-day imminente. Lundi, l’entreprise a ensuite levé la mesure de précaution, remis en service les systèmes hébergés et déclaré n’avoir trouvé aucune preuve de compromission ou d’activité suspecte. Toutefois, l’entreprise n’a pas publié de détails supplémentaires sur la vulnérabilité corrigée à la suite de cette alerte et ne lui a pas encore attribué d’identifiant CVE.

Par conséquent, le correctif actuel est clair concernant les versions affectées, mais le lien entre CVE-2026-54154 et la vulnérabilité qui avait conduit à l’arrêt préventif précédent demeure incertain au vu des informations disponibles. La priorité pratique pour les propriétaires d’EPG consiste à vérifier la version et à mettre à jour les systèmes antérieurs à la 9.4.1, tout en examinant les journaux d’accès à la recherche d’une activité inhabituelle.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités