Kiteworks는 자사 제품의 126개 취약점을 해결하는 보안 업데이트를 발표했습니다. 여기에는 EPG로 약칭되는 Email Protection Gateway 솔루션의 심각도 최고 수준 취약점이 포함되어 있으며, 원격의 비인증 공격자가 코드를 실행하고 대상 장치를 완전히 장악할 수 있습니다.
이 취약점에는 CVE-2026-54154 식별자가 부여되었으며, YesWeHack 플랫폼에서 운영되는 Kiteworks의 버그바운티 프로그램을 통해 발견되었습니다. 회사의 세부 설명에 따르면, 이 취약점의 악용은 공개적으로 노출된 엔드포인트에서 경로 탐색, 코드 인젝션, 인증 부재 결함을 연쇄적으로 이용하는 방식에 의존합니다. 공격에는 사용자 상호작용이 필요하지 않으며, 공격자에게 사전 권한도 필요하지 않습니다.
실제로 무엇이 바뀌는가?
9.4.1 이전의 모든 Kiteworks Email Protection Gateway 버전이 영향을 받으며, 9.4.1 및 이후 버전에서 해결책이 제공되었습니다. Kiteworks는 이러한 취약점들을 결합하면 원격 코드 실행이 가능했으며, 이후 추가적인 로컬 취약점을 악용해 root 권한을 통한 완전한 관리자 제어에 도달할 수 있었다고 밝혔습니다.
이번 수정은 Core 및 EPG 구성 요소의 심각한 취약점 11개도 해결한 더욱 광범위한 패키지의 일부입니다. 여기에는 인증 우회, 관리자 계정 탈취, 저장형 XSS 공격, 접근 제어 및 인증 메커니즘 문제가 포함됩니다.
왜 중요한가?
EPG는 기업 이메일, 관리형 파일 전송, 파일 공유, API, web forms를 통합하는 플랫폼인 Private Content Network의 일부입니다. 원문 자료에 따르면 Kiteworks는 전 세계 수천 개의 기업과 정부 기관이 사용하고 있으며, 해당 프라이빗 네트워크의 사용자는 1억 명을 초과합니다. 따라서 이 취약점의 중요성은 단일 메일 서버에 국한되지 않고, 조직 내부의 여러 콘텐츠 및 파일 흐름에 연결되어 있을 수 있는 구성 요소로 확대됩니다.
Shadowserver는 현재 인터넷에 노출된 Kiteworks 인스턴스를 약 400개 감지하고 있지만, 업데이트가 설치된 시스템의 수나 허니팟을 나타내는 시스템의 수는 설명하지 않습니다. 이러한 가시성의 공백으로 인해 실제 노출 상태는 알려지지 않은 채 남아 있습니다.
확정되지 않은 보안 맥락
지난주 Kiteworks는 잠재적이고 임박한 제로데이 공격에 대한 정보기관의 경고를 받은 뒤 고객들에게 서버를 중지할 것을 요청했습니다. 이후 회사는 월요일에 예방 조치를 해제하고 호스팅된 시스템을 다시 가동했으며, 침해 또는 의심스러운 활동의 증거를 발견하지 못했다고 밝혔습니다. 그러나 회사는 해당 경고에서 해결한 취약점에 관한 추가 세부 정보를 공개하지 않았고, 아직 이에 CVE 식별자를 부여하지도 않았습니다.
따라서 현재 수정 사항은 영향을 받는 버전 측면에서는 명확하지만, CVE-2026-54154와 앞서 예방적 중단을 초래한 취약점 사이의 관계는 이용 가능한 정보상 여전히 확인되지 않았습니다. EPG 소유자의 실질적인 우선순위는 버전을 확인하고 9.4.1 이전 시스템을 업데이트하는 동시에, 비정상적인 활동이 있는지 접근 로그를 검토하는 것입니다.