Sicurezza · 4 ottobre 2026
Kiteworks rilascia aggiornamenti per correggere una falla di iniezione di codice di massima gravità
Kiteworks ha rilasciato aggiornamenti di sicurezza per risolvere 126 vulnerabilità, tra cui una falla di iniezione di codice di massima gravità che interessa la sua soluzione Email Protection Gateway (EPG).
L'EPG è parte della rete di contenuti privati (PCN) di Kiteworks, che integra email aziendali, trasferimento file gestito, condivisione file, API e moduli web in una singola piattaforma.
La falla, identificata come CVE-2026-54154, è stata segnalata tramite il programma di bug bounty di Kiteworks su YesWeHack e ha ricevuto una valutazione di massima gravità.
Secondo l'avviso pubblicato da Kiteworks, l'input non gestito in endpoint pubblicamente raggiungibili dell'EPG ha consentito a un attaccante non autenticato di eseguire codice arbitrario e di escalare i privilegi fino al controllo amministrativo completo dell'appliance.
La vulnerabilità ha colpito tutte le versioni dell'EPG precedenti alla 9.4.1 e è stata risolta nelle versioni 9.4.1 e successive.
Kiteworks ha invitato i clienti a disattivare i server la settimana scorsa dopo aver ricevuto avvertimenti su un attacco zero-day imminente, ma ha successivamente revocato l'avviso dopo aver applicato il patch e aver ripristinato i sistemi hostati.
L'azienda ha dichiarato di non aver trovato prove di compromissione o attività sospetta, sebbene non abbia ancora assegnato un identificatore CVE per la falla.
Shadowserver attualmente monitora circa 400 istanze di Kiteworks esposte su Internet, senza indicare quanti siano già stati patchati o se siano utilizzati come trappole.
La società ha anche organizzato un evento online intitolato "Build your security blueprint for AI-powered attacks" con Mikko Hyppönen e leader della sicurezza di NFL, CHANEL e Atlassian.