Seguridad · 4 de octubre de 2026
Kiteworks corrige vulnerabilidad máxima gravedad de inyección de código en Email Protection Gateway
Kiteworks ha publicado actualizaciones de seguridad para corregir 126 vulnerabilidades, entre ellas una falla de máxima gravedad que afecta a su solución Email Protection Gateway (EPG).
La vulnerabilidad, identificada como CVE-2026-54154, permite a atacantes sin privilegios ejecutar código de forma remota y tomar control del appliance EPG mediante una cadena de ataques de recorrido de ruta, inyección de código y falta de autenticación.
El fallo afecta a todas las versiones de EPG anteriores a la 9.4.1 y ha sido corregido en las versiones 9.4.1 o posteriores.
Según el aviso de Kiteworks, la combinación de fallas en el manejo de entradas en puntos finales públicos potencialmente permitió a un atacante no autenticado lograr la ejecución arbitraria de código y escalar a control administrativo completo del appliance.
La empresa instó a los clientes a apagar sus servidores la semana pasada tras recibir inteligencia sobre un posible ataque cero-día inminente, pero levantó la advertencia el lunes después de aplicar el parche y restaurar los sistemas de clientes alojados.
Shadowserver registra actualmente cerca de 400 instancias de Kiteworks expuestas en Internet, sin información sobre cuántas ya fueron parcheadas o funcionan como trampas.
Kiteworks, anteriormente conocida como Accellion, ofrece servicios a miles de corporaciones globales y agencias gubernamentales, con más de 100 millones de usuarios finales en su Private Content Network.