Sécurité · 4 octobre 2026
Kiteworks corrige une faille critique d'injection de code dans la passerelle de protection de l'email
Kiteworks a publié des mises à jour de sécurité pour corriger 126 vulnérabilités, dont une faille d'injection de code jugée de gravité maximale affectant la passerelle de protection de l'email (EPG).
L'EPG fait partie du réseau privé de contenu (PCN) de Kiteworks, qui regroupe la messagerie d'entreprise, le transfert de fichiers géré, le partage de fichiers, les API et les formulaires web sur une seule plateforme.
L'alerte indique que l'exploitation de la faille permet à un acteur non authentifié d'exécuter du code à distance et d'obtenir un contrôle administratif complet sur l'appliance EPG.
Les versions concernées sont celles antérieures à 9.4.1 ; la version 9.4.1 ou ultérieure corrige le problème.
Kiteworks a levé l'avertissement initial après avoir confirmé qu'aucune compromission n'a été détectée.
L'entreprise continue d'inciter les clients à appliquer les correctifs immédiatement.
Les chercheurs de Shadowserver recensent près de 400 instances exposées, sans préciser le nombre déjà corrigé.