보안 · 2026년 10월 4일
Kiteworks, 보안 업데이트로 max-severity 코드 인젝션 취약점 패치
Kiteworks는 보안 업데이트를 통해 126개 취약점 중 max-severity 코드 인젝션 취약점을 해결했습니다. 이 취약점은 Email Protection Gateway(EPG) 보안 솔루션에 영향을 미칩니다. EPG는 Kiteworks Private Content Network(PCN)의 구성 요소로, 기업 이메일, Managed File Transfer(MFT), 파일 공유, API, 웹 양식을 하나의 플랫폼에 통합합니다. Kiteworks는 formerly Accellion으로 알려졌으며, 전 세계 수천 개 기업과 정부 기관에 서비스를 제공하고 있습니다. 이번 패치에서는 Core 및 EPG 구성 요소에서 11개의 인증 우회, 관리자 계정 탈취, 저장형 XSS, 부적절한 접근 제어, 부적절한 인증 취약점도 수정했습니다.
이 취약점은 CVE-2026-54154로 추적되며 YesWeHack 버그 보상 프로그램에서 보고되었습니다. 원격 공격자는 인증 없이 경로 탐색, 코드 인젝션, 인증 누락 취약점을 악용해 코드 실행 및 원격 제어를 달성할 수 있습니다. 이 취약점은 Kiteworks 버전 9.4.1 이전 모든 EPG 릴리스에 영향을 미치며, 9.4.1 이상 버전에서 패치되었습니다. Kiteworks는 "공개 가능한 엔드포인트에서 입력 처리 결함이 결합되어 원격 무인 공격자가 코드 실행 및 관리자 권한을 획득할 수 있다"고 설명했습니다. 지난 주 Kiteworks는 잠재적 제로데이 사이버 공격에 대한 위협 정보 경고를 받고 서버을 종료하도록 고객을 촉구했습니다.
회사는 월요일에 취약점이 패치된 후 모든 호스팅 고객 시스템을 재가동했으며, 침해 증거를 찾지 못했습니다. 하지만 아직 취약점에 대한 추가 세부 정보를 공개하지 않았으며 CVE ID도 아직 할당되지 않았습니다. Shadowserver은 현재 인터넷에 노출된 Kiteworks 인스턴스 약 400개를 추적하고 있지만, 실제 패치된 인스턴스 수나 허니팟 여부는 밝히지 않았습니다.