A Kiteworks lançou atualizações de segurança para corrigir 126 vulnerabilidades em seus produtos, incluindo uma vulnerabilidade crítica na solução Email Protection Gateway, conhecida pela sigla EPG, que poderia conceder a um invasor remoto e não autenticado a capacidade de executar código e assumir o controle total do dispositivo visado.
A vulnerabilidade recebeu o identificador CVE-2026-54154 e foi descoberta por meio do programa de recompensa por vulnerabilidades da Kiteworks na plataforma YesWeHack. Segundo os detalhes da empresa, sua exploração depende de uma cadeia de falhas de travessia de diretórios, injeção de código e ausência de autenticação em pontos de acesso expostos publicamente. O ataque não exige interação do usuário, nem que o invasor tenha privilégios prévios.
O que muda na prática?
Todas as versões do Kiteworks Email Protection Gateway anteriores à versão 9.4.1 são afetadas, enquanto a correção está disponível na versão 9.4.1 e nas posteriores. A Kiteworks afirma que a combinação desses pontos fracos poderia permitir a execução remota de código e, em seguida, a exploração de vulnerabilidades locais adicionais para obter controle administrativo completo com privilégios de root.
A correção faz parte de um pacote mais amplo que também corrigiu 11 vulnerabilidades graves nos componentes Core e EPG, incluindo bypass de autenticação, tomada de contas administrativas, ataques de XSS armazenado e problemas no controle de acesso e nos mecanismos de autenticação.
Por que esta notícia é importante?
A EPG faz parte da Private Content Network, uma plataforma que reúne e-mail corporativo, transferência gerenciada de arquivos, compartilhamento de arquivos, APIs e formulários web. Segundo o material de origem, a Kiteworks é utilizada por milhares de empresas e órgãos governamentais em todo o mundo, enquanto o número de usuários de sua rede privada supera 100 milhões. Portanto, a importância da vulnerabilidade não se limita a um único servidor de e-mail, mas se estende a um componente que pode estar conectado a vários fluxos de conteúdo e arquivos dentro das organizações.
A Shadowserver monitora atualmente cerca de 400 instâncias da Kiteworks expostas na internet, mas não esclarece quantos sistemas receberam as atualizações ou representam honeypots. Essa lacuna de visibilidade mantém desconhecido o estado real da exposição.
Contexto de segurança não esclarecido
Na semana anterior, a Kiteworks pediu aos clientes que desligassem seus servidores após receber um alerta de inteligência sobre um possível e iminente ataque de zero-day. Em seguida, a empresa suspendeu a medida preventiva na segunda-feira, reativou os sistemas hospedados e afirmou não ter encontrado evidências de comprometimento ou atividade suspeita. Contudo, a empresa não publicou detalhes adicionais sobre a vulnerabilidade corrigida naquele alerta e ainda não lhe atribuiu um identificador CVE.
Assim, a correção atual é clara quanto às versões afetadas, mas a relação entre a CVE-2026-54154 e a vulnerabilidade que levou à suspensão preventiva anterior continua não confirmada nas informações disponíveis. A prioridade prática para os proprietários de EPG é verificar a versão e atualizar os sistemas anteriores à 9.4.1, além de revisar os registros de acesso em busca de atividade incomum.