Säkerhet · 4 oktober 2026
Kiteworks fixar max‑svårighets‑kodinjektion i Email Protection Gateway
Kiteworks har släppt säkerhetsuppdateringar för att lösa 126 sårbarheter, varav en max‑svårighets‑sårbarhet i Email Protection Gateway (EPG).
EPG är en del av Kiteworks Private Content Network (PCN), som integrerar enterprise‑email, Managed File Transfer, filöverföring, API:er och webbformulär i en plattform.
Den maximala sårbarheten, spårad som CVE‑2026‑54154, kan låta en obehörig fjärråtkomstgivare köra kod och ta över EPG‑applikationen utan att behöva interagera med användare.
Försök att utnyttja sårbarheten kräver en kedja av path traversal, kodinjektion och saknad autentisering med låg komplexitet.
Patchning är tillgänglig från och med version 9.4.1; tidigare versioner är sårbara.
Kiteworks uppmanade kunder att stänga ner servrarna förra veckan efter hotinformation om en potentiellt omedelbar noll‑dagsexploatering.
Företaget återkallade den precautionära uppmaningen på måndagen efter att ha patchat en kritisk sårbarhet och återställt alla värdbaserade kundsystem.
Ingen bevis på intrång eller misstänksam aktivitet har hittills påträffats.
Shadowserver registrerar för närvarande nästan 400 exponerade Kiteworks‑instanser på Internet.
Bygg ditt säkerhetsblått för AI‑drivna attacker
Delta i Mikko Hyppönen och säkerhetsledare från NFL, CHANEL och Atlassian för en två‑timmars digitala summit om hur AI‑hastighet påverkar attacker, vad försvarare bör upphöra med, och hur man kan validera, bestämma, reparera och åter‑validera i maskinens hastighet.