ความปลอดภัย · 4 ตุลาคม 2026
Kiteworks ปรับใช้การแก้ไขช่องโหว่รหัสโค้ดแบบ max-severity ที่ส่งผลต่อช่องทางการป้องกันอีเมล
Kiteworks บริษัทซอฟต์แวร์แชร์ไฟล์แบบปลอดภัย ได้เผยแพร่การอัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่ทั้งหมด 126 ช่องโหว่ โดยรวมถึงช่องโหว่ระดับ max-severity ที่ส่งผลต่อระบบ Email Protection Gateway (EPG) ของแพลตฟอร์ม Private Content Network (PCN) ของบริษัท
EPG เป็นส่วนหนึ่งของเครือข่าย PCN ของ Kiteworks ที่รวมการส่งอีเมลขององค์กร การถ่ายโอนไฟล์แบบจัดการ (MFT) การแชร์ไฟล์ API และฟอร์มเว็บไซต์ไว้ในแพลตฟอร์มเดียว
ช่องโหว่ที่ได้รับการติดตามในรหัส CVE-2026-54154 ถูกเปิดเผยผ่านโปรแกรมแจ้งช่องโหว่ของ Kiteworks บนแพลตฟอร์ม YesWeHack
การโจมตีที่ประสบความสำเร็จอาจทำให้ผู้โจมตีที่ไม่มีสิทธิ์สามารถดำเนินการรันโค้ดแบบสุ่มและควบคุมระบบ EPG จากระยะไกลได้โดยใช้การโจมตีแบบ traversal, injection และการตรวจสอบสิทธิ์ที่ไม่ครบถ้วนโดยไม่ต้องมีการโต้ตอบจากผู้ใช้
ช่องโหว่ดังกล่าวส่งผลต่อทุกรุ่นของ Kiteworks Email Protection Gateway ที่มีเวอร์ชันก่อน 9.4.1 และได้รับการแก้ไขแล้วในเวอร์ชัน 9.4.1 หรือใหม่กว่า
"การจัดการข้อมูลเข้าในช่องทางสาธารณะของ Kiteworks Email Protection Gateway อาจทำให้ผู้โจมตีที่ไม่ได้รับการตรวจสอบสามารถดำเนินการรันโค้ดแบบสุ่มและควบคุมระบบ EPG ได้โดยการโซ่การโจมตีเพิ่มเติมเพื่อได้รับสิทธิ์ระดับผู้ดูแลระบบ (root)" Kiteworks ระบุในแจ้งเตือนวันพุธ
สัปดาห์ที่ผ่านมา Kiteworks แนะนำให้ลูกค้าปิดเครื่องเซิร์ฟเวอร์หลังจากได้รับข่าวสารเชิงภัยคุกคามเกี่ยวกับการโจมตีแบบ zero-day ที่อาจเกิดขึ้นในเร็วๆ นี้
บริษัทได้ยกเลิกคำแนะนำดังกล่าวเมื่อวันจันทร์หลังจากการแก้ไขช่องโหว่สำคัญและนำระบบของลูกค้าที่โฮสต์ไว้กลับมาทำงานอีกครั้ง โดยแจ้งว่าไม่พบหลักฐานของการละเมิดหรือกิจกรรมน่าสงสัย
Kiteworks ยังไม่ได้ให้ข้อมูลเพิ่มเติมเกี่ยวกับช่องโหว่ที่แก้ไขแล้ว และยังไม่ได้กำหนดรหัส CVE เพื่อให้การติดตามง่ายขึ้น
บริษัทเชิงรุก Shadowserver ปัจจุบันกำลังติดตามอินสแตนซ์ของ Kiteworks จำนวนกว่า 400 รายการที่เปิดเผยต่ออินเทอร์เน็ต แต่ไม่ได้ให้ข้อมูลเกี่ยวกับจำนวนที่ได้รับการแก้ไขหรือเป็นเหมือนกับการตั้งกับดัก
สร้างแผนการรักษาความปลอดภัยสำหรับการโจมตีที่ใช้ปัญญาประดิษฐ์
ร่วมกับ Mikko Hyppönen และผู้นำด้านความปลอดภัยจาก NFL, CHANEL และ Atlassian ในการประชุมดิจิทัลสองชั่วโมงเพื่อสำรวจว่าเทคโนโลยี AI ที่เร็วขึ้นเปลี่ยนแปลงอะไร สิ่งที่ผู้ป้องกันควรหยุดทำ และวิธีการตรวจสอบ, ตัดสิน, แก้ไขและตรวจสอบใหม่ในความเร็วของเครื่องจักร