Siber güvenlik

Kiteworks, uzaktan kod yürütülmesine olanak tanıyan kritik önem düzeyindeki açığı giderdi

Kiteworks, Email Protection Gateway’deki CVE-2026-54154 de dahil olmak üzere 126 güvenlik açığını gidermek için güncellemeler yayımladı. Söz konusu açık, uzaktan ve kimlik doğrulaması olmadan istismar edilerek cihazın tam yönetici ayrıcalıklarıyla ele geçirilmesine olanak tanıyabiliyordu. 9.4.1’den eski sürümleri kullananların derhal güncelleme yapması gerekiyor.

2026-10-01
3 dk okuma
13 görüntülenme
certi.news Editorial Team
Kiteworks, uzaktan kod yürütülmesine olanak tanıyan kritik önem düzeyindeki açığı giderdi

Kiteworks, ürünlerindeki 126 güvenlik açığını gidermek için güvenlik güncellemeleri yayımladı. Bunlar arasında, kısaca EPG olarak bilinen Email Protection Gateway çözümünde bulunan ve uzaktaki, kimliği doğrulanmamış bir saldırgana kod yürütme ve hedef cihazın tam kontrolünü ele geçirme olanağı verebilen kritik önem düzeyindeki bir açık da yer alıyor.

CVE-2026-54154 olarak tanımlanan açık, Kiteworks’in YesWeHack platformundaki hata ödül programı aracılığıyla keşfedildi. Şirketin ayrıntılarına göre açığın istismarı, kamuya açık uç noktalardaki bir dizi yol geçişi, kod enjeksiyonu ve kimlik doğrulama eksikliği kusuruna dayanıyor. Saldırı kullanıcı etkileşimi gerektirmiyor ve saldırganın önceden ayrıcalıklara sahip olması da gerekmiyor.

Pratikte ne değişiyor?

9.4.1 sürümünden önceki tüm Kiteworks Email Protection Gateway sürümleri etkileniyor. Düzeltme 9.4.1 ve sonraki sürümlerde sunuluyor. Kiteworks, bu güvenlik açıklarının birlikte kullanılmasının uzaktan kod yürütmeye, ardından root ayrıcalıklarıyla tam yönetici erişimi elde etmek için ek yerel güvenlik açıklarından yararlanmaya olanak tanıyabileceğini belirtiyor.

Düzeltme, Core ve EPG bileşenlerindeki kimlik doğrulamasının atlatılması, yönetici hesaplarının ele geçirilmesi, depolanmış XSS saldırıları ve erişim denetimi ile kimlik doğrulama mekanizmalarındaki sorunlar dahil 11 ciddi açığı da gideren daha geniş bir paketin parçası.

Bu haber neden önemli?

EPG, kurumsal e-posta, yönetilen dosya aktarımı, dosya paylaşımı, API’ler ve web formlarını bir araya getiren Private Content Network’ün bir parçası. Kaynak materyale göre Kiteworks’i dünya genelinde binlerce şirket ve kamu kurumu kullanıyor; özel ağının kullanıcı sayısı ise 100 milyonu aşıyor. Bu nedenle açığın önemi tek bir posta sunucusuyla sınırlı değil; kurumlar içindeki birden fazla içerik ve dosya akışına bağlı olabilecek bir bileşeni etkiliyor.

Shadowserver şu anda internete açık yaklaşık 400 Kiteworks instance’ı tespit ediyor, ancak güncellemelerin yüklendiği sistemlerin veya honeypot’ları temsil eden sistemlerin sayısını açıklamıyor. Görünürlükteki bu eksiklik, gerçek maruz kalma durumunu belirsiz bırakıyor.

Kesinleşmemiş güvenlik bağlamı

Önceki hafta Kiteworks, olası ve yakın bir zero-day saldırısına ilişkin istihbarat uyarısı almasının ardından müşterilerinden sunucularını kapatmalarını istedi. Şirket daha sonra pazartesi günü ihtiyati tedbiri kaldırdı, barındırılan sistemleri yeniden çalıştırdı ve herhangi bir ihlal ya da şüpheli faaliyet kanıtı bulmadığını söyledi. Ancak şirket, söz konusu uyarıda giderdiği açık hakkında ek ayrıntı yayımlamadı ve henüz bu açık için bir CVE tanımlayıcısı atamadı.

Dolayısıyla mevcut düzeltme, etkilenen sürümler açısından net olsa da CVE-2026-54154 ile önceki ihtiyati kapatma kararına yol açan açık arasındaki ilişki, mevcut bilgiler ışığında hâlâ doğrulanmış değil. EPG sahipleri için pratik öncelik, sürümü kontrol etmek ve 9.4.1’den eski sistemleri güncellemek; ayrıca olağandışı faaliyetleri tespit etmek amacıyla erişim günlüklerini incelemektir.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör