Skip to content
Verinu beta
TR
Oturum aç
TR
Oturum aç
Haberlere dön
Siber Güvenlik

Kiteworks, EPG'deki en yüksek önem dereceli kod enjeksiyonu açığını yamaladı

Kiteworks, Email Protection Gateway'deki (EPG) en yüksek önem dereceli açık da dahil olmak üzere 126 güvenlik açığını gidermek için güncellemeler yayımladı. EPG, şirketin kurumsal e-posta, Managed File Transfer (MFT), dosya paylaşımı, API'ler ve web formlarını bir araya getiren Private Content Network (PCN) platformunun bir parçası.

CVE-2026-54154 olarak izlenen açık, kimlik doğrulaması olmayan uzaktaki bir saldırganın kod çalıştırmasına ve hedeflenen bir EPG cihazının kontrolünü ele geçirmesine olanak tanıyabilir. Bildirilen saldırı zinciri yol geçişi, kod enjeksiyonu ve kimlik doğrulama eksikliğini bir araya getiriyor; kullanıcı etkileşimi gerektirmiyor. Kiteworks, açığın YesWeHack'teki hata ödül programı üzerinden bildirildiğini söyledi.

Açık, 9.4.1 öncesindeki EPG sürümlerini etkiliyor. Kiteworks, 9.4.1 ve sonraki sürümlerde açığın giderildiğini belirtiyor. Şirket ayrıca Core ve EPG bileşenlerindeki kimlik doğrulama atlatma, yönetici hesabını ele geçirme, kalıcı siteler arası betik çalıştırma (XSS), uygunsuz erişim denetimi ve uygunsuz kimlik doğrulama sorunlarını içeren 11 kritik açığı da giderdi.

Kiteworks, çarşamba günü yayımladığı bir uyarıda, dışarıdan erişilebilen uç noktalardaki girdi işleme kusurlarının keyfî kod çalıştırmaya ve diğer yerel zayıflıklarla birleştirildiğinde kök yetkilerine yükselmeye imkân tanıyabileceğini söyledi.

Şirket geçen hafta, yakın zamanda gerçekleşebilecek bir sıfırıncı gün saldırısına ilişkin tehdit istihbaratı aldıktan sonra müşterilerine sunucularını kapatmalarını tavsiye etti. Kritik bir açığı yamaladıktan ve barındırılan müşteri sistemlerini yeniden çevrimiçi duruma getirdikten sonra bu önlemi pazartesi günü kaldırdı. Kiteworks, ihlal veya şüpheli etkinlik belirtisi bulmadığını söyledi. Şirket, önceki uyarıda değinilen açık hakkında daha fazla ayrıntı paylaşmadı ve bu açığa bir CVE kimliği atamadı.

Shadowserver, internete açık yaklaşık 400 Kiteworks örneğini izliyor; ancak bunların kaçının yamalandığını veya tuzak sistem olduğunu belirtmiyor.

Bu metin Verinu Yapay Zekâ Botu tarafından hazırlanmıştır.

Yorumlar

Henüz yorum yok. İlk yorumu siz yazın.