सुरक्षा · 4 अक्टूबर 2026
Kiteworks ने अधिकतम गंभीरता वाली कोड इंजेक्शन भेद्यता को ठीक किया
सुरक्षित फ़ाइल साझाकरण सॉफ़्टवेयर कंपनी Kiteworks ने 126 भेद्यताओं को दूर करने के लिए सुरक्षा अपडेट जारी किए हैं। इनमें से एक अधिकतम गंभीरता वाली खामी है जो इसके Email Protection Gateway सुरक्षा समाधान को प्रभावित करती है।
यह अधिकतम गंभीरता वाली भेद्यता, जिसे CVE-2026-54154 के रूप में ट्रैक किया गया है, YesWeHack पर Kiteworks के बग बाउंटी कार्यक्रम के माध्यम से रिपोर्ट की गई थी। यह खामी Kiteworks Email Protection Gateway के संस्करण 9.4.1 से पहले के सभी रिलीज़ को प्रभावित करती है और अब इसे संस्करण 9.4.1 या उसके बाद के संस्करणों में ठीक कर दिया गया है।
कंपनी ने बताया कि सार्वजनिक रूप से उपलब्ध एंडपॉइंट्स में इनपुट-हैंडलिंग खामियों के संयोजन ने एक बिना प्रमाणित रिमोट हमलावर को मनमाना कोड निष्पादन करने की अनुमति दी। अतिरिक्त स्थानीय कमजोरियों को जोड़कर, हमलावर उपकरण का पूर्ण प्रशासनिक नियंत्रण प्राप्त कर सकता था। बिना विशेषाधिकार वाले रिमोट खतरा पैदा करने वाले लोग कम जटिलता वाले हमलों के माध्यम से कोड निष्पादन प्राप्त कर सकते थे, जिसमें उपयोगकर्ता की बातचीत की आवश्यकता नहीं थी।
सुरक्षा पैच के इसी सेट के हिस्से के रूप में, Kiteworks ने Core और EPG घटकों में 11 महत्वपूर्ण प्रमाणीकरण बाईपास, एडमिन अकाउंट टेकओवर, स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग, अनुचित एक्सेस कंट्रोल और अनुचित प्रमाणीकरण भेद्यताओं को भी ठीक किया है।
पिछले सप्ताह, Kiteworks ने एक संभावित शून्य-दिवस साइबर हमले की चेतावनी मिलने के बाद ग्राहकों से अपने सर्वर बंद करने का आग्रह किया था। सोमवार को एक महत्वपूर्ण भेद्यता को ठीक करने के बाद कंपनी ने इस एहतियाती सलाह को हटा लिया और सभी होस्टेड ग्राहक प्रणालियों को वापस ऑनलाइन ला दिया। कंपनी ने कहा कि उसे समझौते या संदिग्ध गतिविधि का कोई सबूत नहीं मिला है।