Kiteworks выпустила обновления безопасности для устранения 126 уязвимостей в своих продуктах, включая уязвимость максимальной степени опасности в решении Email Protection Gateway, сокращённо EPG, которая могла предоставить удалённому неаутентифицированному злоумышленнику возможность выполнять код и получить полный контроль над целевым устройством.
Уязвимость имеет идентификатор CVE-2026-54154 и была обнаружена в рамках программы Kiteworks по поиску уязвимостей на платформе YesWeHack. Согласно сведениям компании, её эксплуатация основана на цепочке дефектов, включающей обход путей, внедрение команд и отсутствие аутентификации в общедоступных точках доступа. Атака не требует взаимодействия с пользователем, а злоумышленнику не нужны предварительные привилегии.
Что меняется на практике?
Затронуты все версии Kiteworks Email Protection Gateway до версии 9.4.1, тогда как исправление доступно в версии 9.4.1 и более новых версиях. Kiteworks сообщает, что совокупность этих уязвимостей могла позволить удалённо выполнять код, а затем эксплуатировать дополнительные локальные уязвимости для получения полного административного контроля с привилегиями root.
Исправление входит в более широкий пакет, который также устранил 11 критических уязвимостей в компонентах Core и EPG, включая обход аутентификации, захват административных учётных записей, хранимые XSS-атаки, а также проблемы контроля доступа и механизмов аутентификации.
Почему эта новость важна?
EPG является частью Private Content Network — платформы, объединяющей корпоративную электронную почту, управляемую передачу файлов, обмен файлами, API и web forms. Согласно исходному материалу, Kiteworks используют тысячи компаний и государственных организаций по всему миру, а число пользователей её частной сети превышает 100 миллионов. Поэтому значение уязвимости не ограничивается отдельным почтовым сервером, а распространяется на компонент, который может быть подключён к многочисленным потокам контента и файлов внутри организаций.
В настоящее время Shadowserver отслеживает около 400 экземпляров Kiteworks, доступных из интернета, однако не уточняет, на скольких системах были установлены обновления и сколько из них являются honeypots. Этот пробел в видимости не позволяет определить фактический масштаб подверженности.
Неопределённый контекст безопасности
На предыдущей неделе Kiteworks попросила клиентов отключить свои серверы после получения разведывательного предупреждения о возможной и неизбежной zero-day-атаке. Затем в понедельник компания отменила предупредительную меру, восстановила работу размещённых систем и заявила, что не обнаружила признаков взлома или подозрительной активности. Однако компания не опубликовала дополнительных сведений об уязвимости, устранённой в рамках того предупреждения, и пока не присвоила ей идентификатор CVE.
Таким образом, текущее исправление однозначно с точки зрения затронутых версий, однако связь между CVE-2026-54154 и уязвимостью, которая привела к предыдущему предупредительному отключению, остаётся неподтверждённой в доступной информации. Практическим приоритетом для владельцев EPG является проверка версии и обновление систем до версии 9.4.1, а также анализ журналов доступа на предмет необычной активности.