网络安全

Kiteworks 修复可导致远程代码执行的极危漏洞

Kiteworks 发布更新,修复了126个漏洞,其中包括 Email Protection Gateway 中的 CVE-2026-54154。该漏洞可被远程且未经身份验证地利用,从而以完整管理权限控制设备。使用9.4.1之前版本的用户必须立即更新。

2026-10-01
1 分钟阅读
13 浏览量
certi.news Editorial Team
Kiteworks 修复可导致远程代码执行的极危漏洞

Kiteworks 发布了安全更新,以修复其产品中的126个漏洞,其中包括 Email Protection Gateway(简称 EPG)解决方案中的一个极危漏洞。该漏洞可能使远程且未经身份验证的攻击者能够执行代码,并完全控制目标设备。

该漏洞的标识符为 CVE-2026-54154,由 Kiteworks 在 YesWeHack 平台上的漏洞赏金计划中发现。根据该公司的详细信息,漏洞利用依赖于一系列路径遍历、代码注入以及公开暴露的访问端点缺少身份验证等缺陷。攻击不需要用户交互,攻击者也不需要预先获得权限。

实际会发生什么变化?

所有早于9.4.1版本的 Kiteworks Email Protection Gateway 版本均受到影响,而修复已在9.4.1及更高版本中提供。Kiteworks 表示,这些漏洞的组合利用可能允许远程执行代码,随后利用其他本地漏洞,以 root 权限获得完整的管理控制权。

此次修复属于更广泛的软件包更新的一部分,该更新还修复了 Core 和 EPG 组件中的11个严重漏洞,包括身份验证绕过、管理账户接管、存储型 XSS 攻击,以及访问控制和身份验证机制方面的问题。

为什么这条消息很重要?

EPG 是 Private Content Network 的一部分。该平台整合了企业电子邮件、托管文件传输、文件共享、API 和 web forms。根据来源材料,全球有数千家企业和政府机构使用 Kiteworks,其私有网络的用户数量超过1亿。因此,该漏洞的重要性并不局限于单独的邮件服务器,而是涉及一个可能连接到机构内部多种内容和文件流的组件。

Shadowserver 目前监测到约400个暴露在互联网上的 Kiteworks instance,但并未说明其中有多少系统已经安装更新,或有多少属于 honeypots。这一可见性缺口使实际暴露状况仍然未知。

尚未确定的安全背景

上周,Kiteworks 在收到有关潜在且迫在眉睫的 zero-day 攻击的情报警告后,要求客户关闭其服务器。随后,该公司于周一取消了预防性措施,恢复托管系统运行,并表示没有发现遭到入侵或存在可疑活动的证据。但该公司没有公布有关此次警告中所处理漏洞的更多细节,也尚未为其分配 CVE 标识符。

因此,就受影响版本而言,目前的修复措施是明确的,但 CVE-2026-54154 与导致此前采取预防性停机措施的漏洞之间的关系,在现有信息中仍未得到确认。对于 EPG 所有者而言,实际优先事项是核实版本并更新早于9.4.1的系统,同时检查访问日志,以查找异常活动。

新闻来源
BleepingComputer
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻