Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

Kiteworks har åtgärdat en kodinjekteringsbrist med högsta allvarlighetsgrad i EPG

Kiteworks har släppt säkerhetsuppdateringar som åtgärdar 126 sårbarheter, däribland en brist med högsta allvarlighetsgrad i Email Protection Gateway (EPG). EPG ingår i företagets Private Content Network (PCN), som samlar företagsmejl, Managed File Transfer (MFT), fildelning, API:er och webbformulär.

Bristerna spåras som CVE-2026-54154 och kan göra det möjligt för en obehörig angripare på distans att köra kod och ta kontroll över en måltavlas EPG-enhet. Den rapporterade angreppskedjan kombinerar sökvägsmanipulation, kodinjektering och avsaknad av autentisering, och kräver ingen användarinteraktion. Kiteworks uppger att bristen rapporterades via företagets buggbelöningsprogram på YesWeHack.

Sårbarheten berör EPG-versioner före 9.4.1. Kiteworks säger att den är åtgärdad i version 9.4.1 och senare. Företaget har också åtgärdat 11 kritiska sårbarheter i Core och EPG. De gäller kringgående av autentisering, övertagande av administratörskonton, lagrad cross-site scripting (XSS), bristande åtkomstkontroll och felaktig autentisering.

I ett säkerhetsmeddelande på onsdagen skrev Kiteworks att brister i indatahanteringen vid publikt åtkomliga slutpunkter kunde möjliggöra godtycklig kodkörning och, i kombination med andra lokala svagheter, upptrappning till root-kontroll.

Förra veckan uppmanade företaget kunder att stänga av sina servrar efter att ha fått hotinformation om en potentiellt nära förestående nolldagarsattack. Kiteworks hävde försiktighetsåtgärden på måndagen efter att ha åtgärdat en kritisk sårbarhet och återanslutit kundernas driftade system. Företaget uppgav att det inte hittat några tecken på intrång eller misstänkt aktivitet. Det har inte lämnat fler detaljer om den tidigare sårbarheten eller tilldelat den ett CVE-id.

Shadowserver spårar nästan 400 Kiteworks-instanser som är exponerade på internet, men har inte sagt hur många som har uppdaterats eller är honeypots.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.