Seguridad · 4 de octubre de 2026

Kiteworks corrige vulnerabilidad máxima gravedad de inyección de código en Email Protection Gateway

black flat screen computer monitor
Radowan Nakif Rehan / Unsplash

Kiteworks ha publicado actualizaciones de seguridad para corregir 126 vulnerabilidades, entre ellas una falla de máxima gravedad que afecta a su solución Email Protection Gateway (EPG).

La vulnerabilidad, identificada como CVE-2026-54154, permite a atacantes sin privilegios ejecutar código de forma remota y tomar control del appliance EPG mediante una cadena de ataques de recorrido de ruta, inyección de código y falta de autenticación.

El fallo afecta a todas las versiones de EPG anteriores a la 9.4.1 y ha sido corregido en las versiones 9.4.1 o posteriores.

Según el aviso de Kiteworks, la combinación de fallas en el manejo de entradas en puntos finales públicos potencialmente permitió a un atacante no autenticado lograr la ejecución arbitraria de código y escalar a control administrativo completo del appliance.

La empresa instó a los clientes a apagar sus servidores la semana pasada tras recibir inteligencia sobre un posible ataque cero-día inminente, pero levantó la advertencia el lunes después de aplicar el parche y restaurar los sistemas de clientes alojados.

Shadowserver registra actualmente cerca de 400 instancias de Kiteworks expuestas en Internet, sin información sobre cuántas ya fueron parcheadas o funcionan como trampas.

Kiteworks, anteriormente conocida como Accellion, ofrece servicios a miles de corporaciones globales y agencias gubernamentales, con más de 100 millones de usuarios finales en su Private Content Network.