Кибербезопасность

Kiteworks устраняет критическую уязвимость, позволяющую удалённо выполнять код

Kiteworks выпустила обновления для устранения 126 уязвимостей, включая CVE-2026-54154 в шлюзе Email Protection Gateway, которую можно было эксплуатировать удалённо и без аутентификации для получения полного административного контроля над устройством. Пользователям версий старше 9.4.1 необходимо немедленно обновиться.

2026-10-01
3 мин. чтения
13 просмотров
certi.news Editorial Team
Kiteworks устраняет критическую уязвимость, позволяющую удалённо выполнять код

Kiteworks выпустила обновления безопасности для устранения 126 уязвимостей в своих продуктах, включая уязвимость максимальной степени опасности в решении Email Protection Gateway, сокращённо EPG, которая могла предоставить удалённому неаутентифицированному злоумышленнику возможность выполнять код и получить полный контроль над целевым устройством.

Уязвимость имеет идентификатор CVE-2026-54154 и была обнаружена в рамках программы Kiteworks по поиску уязвимостей на платформе YesWeHack. Согласно сведениям компании, её эксплуатация основана на цепочке дефектов, включающей обход путей, внедрение команд и отсутствие аутентификации в общедоступных точках доступа. Атака не требует взаимодействия с пользователем, а злоумышленнику не нужны предварительные привилегии.

Что меняется на практике?

Затронуты все версии Kiteworks Email Protection Gateway до версии 9.4.1, тогда как исправление доступно в версии 9.4.1 и более новых версиях. Kiteworks сообщает, что совокупность этих уязвимостей могла позволить удалённо выполнять код, а затем эксплуатировать дополнительные локальные уязвимости для получения полного административного контроля с привилегиями root.

Исправление входит в более широкий пакет, который также устранил 11 критических уязвимостей в компонентах Core и EPG, включая обход аутентификации, захват административных учётных записей, хранимые XSS-атаки, а также проблемы контроля доступа и механизмов аутентификации.

Почему эта новость важна?

EPG является частью Private Content Network — платформы, объединяющей корпоративную электронную почту, управляемую передачу файлов, обмен файлами, API и web forms. Согласно исходному материалу, Kiteworks используют тысячи компаний и государственных организаций по всему миру, а число пользователей её частной сети превышает 100 миллионов. Поэтому значение уязвимости не ограничивается отдельным почтовым сервером, а распространяется на компонент, который может быть подключён к многочисленным потокам контента и файлов внутри организаций.

В настоящее время Shadowserver отслеживает около 400 экземпляров Kiteworks, доступных из интернета, однако не уточняет, на скольких системах были установлены обновления и сколько из них являются honeypots. Этот пробел в видимости не позволяет определить фактический масштаб подверженности.

Неопределённый контекст безопасности

На предыдущей неделе Kiteworks попросила клиентов отключить свои серверы после получения разведывательного предупреждения о возможной и неизбежной zero-day-атаке. Затем в понедельник компания отменила предупредительную меру, восстановила работу размещённых систем и заявила, что не обнаружила признаков взлома или подозрительной активности. Однако компания не опубликовала дополнительных сведений об уязвимости, устранённой в рамках того предупреждения, и пока не присвоила ей идентификатор CVE.

Таким образом, текущее исправление однозначно с точки зрения затронутых версий, однако связь между CVE-2026-54154 и уязвимостью, которая привела к предыдущему предупредительному отключению, остаётся неподтверждённой в доступной информации. Практическим приоритетом для владельцев EPG является проверка версии и обновление систем до версии 9.4.1, а также анализ журналов доступа на предмет необычной активности.

Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости