Bezpieczeństwo · 4 października 2026
Kiteworks naprawia lukę o maksymalnym stopniu krytyczności umożliwiającą wstrzykiwanie kodu
Firma Kiteworks, dostawca oprogramowania do bezpiecznego udostępniania plików, wydała aktualizacje bezpieczeństwa w celu usunięcia 126 podatności. Jedna z nich to błąd o maksymalnym stopniu krytyczności, który dotyczy rozwiązania zabezpieczającego Email Protection Gateway.
Podatność oznaczona jako CVE-2026-54154 została zgłoszona poprzez program nagród za znalezienie błędów na platformie YesWeHack. Atakujący bez uprawnień mógł wykorzystać łańcuch błędów związanych z przechodzeniem ścieżek, wstrzykiwaniem kodu oraz brakiem uwierzytelniania. Pozwalało to na zdalne wykonanie kodu i przejęcie kontroli nad urządzeniem Email Protection Gateway w ramach ataków o niskiej złożoności, które nie wymagają interakcji z użytkownikiem.
Problem dotyczy wszystkich wersji Email Protection Gateway wydanych przed wersją 9.4.1, a rozwiązanie wprowadzono w wersji 9.4.1 lub nowszych. Kiteworks wyjaśniło, że błędy w obsłudze danych wejściowych w publicznie dostępnych punktach końcowych mogły pozwolić nieuwierzytelnionemu napastnikowi na uzyskanie pełnej kontroli administracyjnej nad urządzeniem.
W ramach tych samych poprawek firma naprawiła również 11 krytycznych podatności w komponentach Core oraz Email Protection Gateway. Dotyczyły one pomijania uwierzytelniania, przejmowania kont administratora, przechowywanego skryptowania witryn, nieprawidłowej kontroli dostępu oraz nieprawidłowego uwierzytelniania.
Email Protection Gateway jest częścią sieci Private Content Network, która integruje pocztę elektroniczną przedsiębiorstwa, zarządzany transfer plików, udostępnianie plików, interfejsy API oraz formularze internetowe. Firma Kiteworks, znana wcześniej jako Accellion, obsługuje tysiące korporacji i agencji rządowych, a jej sieć posiada ponad 100 milionów użytkowników końcowych.
Shadowserver śledzi obecnie prawie 400 instancji Kiteworks wystawionych na internet, lecz nie podaje informacji, ile z nich zostało już załatanych.