Kiteworksは、自社製品の126件の脆弱性に対処するセキュリティ更新をリリースした。その中には、Email Protection Gateway(略称EPG)ソリューションに存在する極めて重大な脆弱性も含まれており、リモートの未認証攻撃者に、コードを実行して標的端末を完全に制御する能力を与える可能性があった。
この脆弱性にはCVE-2026-54154という識別子が付与されており、KiteworksのYesWeHackプラットフォーム上のバグ報奨金プログラムを通じて発見された。同社の詳細によると、悪用には、パス・トラバーサル、コードインジェクション、一般公開されたアクセスポイントにおける認証欠如の脆弱性を組み合わせた攻撃チェーンが必要となる。攻撃にユーザーの操作は必要なく、攻撃者が事前に権限を取得している必要もない。
実際に何が変わるのか?
9.4.1より前のすべてのKiteworks Email Protection Gatewayのバージョンが影響を受ける一方、修正は9.4.1およびそれ以降のバージョンで提供されている。Kiteworksによると、これらの脆弱性を組み合わせることで、リモートコード実行が可能になり、その後、追加のローカル脆弱性を悪用してrootの完全な管理権限を取得できた可能性がある。
この修正は、CoreおよびEPGコンポーネントに存在する11件の重大な脆弱性にも対処する、より広範な更新パッケージの一部である。これらには、認証の回避、管理者アカウントの乗っ取り、保存型XSS攻撃、アクセス制御および認証メカニズムに関する問題が含まれる。
なぜこのニュースが重要なのか?
EPGはPrivate Content Networkの一部であり、企業メール、マネージドファイル転送、ファイル共有、API、web formsを統合するプラットフォームである。情報源の資料によると、Kiteworksは世界中の数千の企業および政府機関で利用されており、そのプライベートネットワークのユーザー数は1億人を超えている。そのため、この脆弱性の重要性は単一のメールサーバーにとどまらず、組織内の複数のコンテンツおよびファイルのフローに接続されている可能性のあるコンポーネントにまで及ぶ。
Shadowserverは現在、インターネット上に公開されているKiteworksのinstanceを約400件確認しているが、更新がインストールされたシステムの数や、honeypotsに該当するシステムの数は明らかにしていない。この可視性の不足により、実際の露出状況は不明なままとなっている。
未解明のセキュリティ状況
前週、Kiteworksは、潜在的かつ差し迫ったzero-day攻撃に関する情報上の警告を受けた後、顧客にサーバーの停止を要請した。その後、同社は月曜日に予防措置を解除し、ホスティングしているシステムを稼働に戻したうえで、侵害や不審な活動の証拠は見つからなかったと述べた。しかし同社は、その警告で対処した脆弱性に関する追加の詳細を公表しておらず、現時点ではCVE識別子も割り当てていない。
したがって、今回の修正は影響を受けるバージョンという点では明確だが、CVE-2026-54154と、前回の予防的な停止を促した脆弱性との関係は、入手可能な情報では依然として確認されていない。EPG所有者にとって実務上の優先事項は、バージョンを確認し、9.4.1より前のシステムを更新するとともに、異常な活動がないかアクセスログを確認することである。