الأمن · 4 أكتوبر 2026

شركة Kiteworks تعالج ثغرة حقن برمجية ذات خطورة قصوى

turned on Acer laptop on table near cup
Anete Lūsiņa / Unsplash

أصدرت شركة Kiteworks، المتخصصة في برمجيات مشاركة الملفات الآمنة، تحديثات أمنية لمعالجة 126 ثغرة أمنية، بما في ذلك خلل ذو خطورة قصوى يؤثر على حل الحماية الخاص بـ Email Protection Gateway.

تسمح هذه الثغرة، التي تحمل الرمز CVE-2026-54154، للمهاجمين عن بعد الذين لا يملكون صلاحيات بتنفيذ برمجيات والسيطرة على جهاز Email Protection Gateway المستهدف. ويتم ذلك عبر استغلال سلسلة من تجاوز المسار، وحقن البرمجيات، وغياب المصادقة في هجمات منخفضة التعقيد لا تتطلب تفاعلاً من المستخدم. وقد تم الإبلاغ عن هذا الخلل من خلال برنامج مكافآت الثغرات الخاص بالشركة على منصة YesWeHack.

تؤثر هذه الثغرة على جميع إصدارات Email Protection Gateway قبل النسخة 9.4.1، وتم إصلاحها في النسخة 9.4.1 أو الإصدارات الأحدث. وأوضحت الشركة أن مزيجاً من عيوب معالجة المدخلات في نقاط النهاية التي يمكن الوصول إليها علناً سمح للمهاجمين بتحقيق تنفيذ برمجيات عشوائي، ومن ثم التصعيد للسيطرة الإدارية الكاملة على الجهاز.

وفي سياق التحديثات ذاتها، قامت الشركة بإصلاح 11 ثغرة أمنية حرجة تتعلق بتجاوز المصادقة، والاستيلاء على حسابات المسؤولين، والبرمجيات الخبيثة عبر المواقع المخزنة، والتحكم غير السليم في الوصول، والمصادقة غير السليمة في مكونات Core وEmail Protection Gateway.

وكانت الشركة قد حثت العملاء الأسبوع الماضي على إغلاق خوادمهم بعد تلقي تحذيرات استخباراتية من هجوم سيبراني وشيك، ثم رفعت هذا التحذير يوم الاثنين بعد إصلاح ثغرة حرجة، مؤكدة عدم وجود أدلة على اختراق أو نشاط مشبوه. وفي الوقت نفسه، يرصد مرصد Shadowserver ما يقرب من 400 نسخة من أنظمة Kiteworks مكشوفة على الإنترنت، دون توفر معلومات حول عدد النسخ التي تم تحديثها.