安全 · 2026年10月4日

Kiteworks修复最大严重性代码注入漏洞

turned on MacBook Pro on gray surface
Ben Kolde / Unsplash

Kiteworks已于2026年10月1日发布安全更新,解决126个漏洞,包括影响其Email Protection Gateway(EPG)安全解决方案的最大严重性漏洞。

EPG是Kiteworks私有内容网络(PCN)的组成部分,整合企业邮件、托管文件传输、文件共享、API和网页表单。

该漏洞编号为CVE-2026-54154,报告于YesWeHack漪漏计划,可让未授权的远程攻击者通过路径遍历、代码注入和缺失认证的低复杂度攻击实现任意代码执行,并通过链式攻击获得完整管理员(root)控制权。

漏洞影响所有9.4.1之前的EPG版本,已在9.4.1及以上版本中修复。

Kiteworks在安全通告中指出,输入处理缺陷可能允许未授权的远程攻击者实现任意代码执行,并通过链式攻击提升至完整管理员控制权。

上周,Kiteworks建议客户关闭服务器,随后在修复关键漏洞后撤销警告,并确认未发现任何破坏证据。

Shadowserver当前追踪近400个Kiteworks实例在互联网上的暴露情况,但未提供已修复或蜜罐信息。