КИБЕРБЕЗОПАСНОСТЬ

Kiteworks закрыла максимум‑критичную дыру в Email Protection Gateway

126 уязвимостей закрыла Kiteworks, включая критическую дыру в EPG: удалённый атакующий мог получить выполнение кода без авторизации.

✍️ Редакция iTech News | 02.10.2026 | ⏱ 4 мин | Источник: BleepingComputer
👁

Уязвимость Kiteworks в Email Protection Gateway позволяла удалённому атакующему без учётной записи добиться выполнения кода и потенциально получить root-доступ к appliance. Компания выпустила обновления сразу для 126 проблем безопасности, включая 11 критических багов в Core и EPG, сообщает BleepingComputer. Для команд, которые держат такие шлюзы на периметре, это тот самый случай, когда патч-окно лучше не переносить на «после релиза».

Главная проблема получила идентификатор CVE-2026-54154. По описанию Kiteworks, атака собиралась в цепочку из path traversal, code injection и отсутствующей аутентификации в публично доступных endpoint’ах Email Protection Gateway. Эксплуатация не требовала взаимодействия пользователя и оценивалась как низкая по сложности. Проще говоря, это не фишинг, где нужно дождаться клика сотрудника: достаточно доступного снаружи уязвимого сервиса.

Email Protection Gateway — часть Kiteworks Private Content Network, платформы для корпоративной почты, управляемой передачи файлов, file sharing, API и веб-форм. Kiteworks раньше была известна как Accellion, а её продукты используют крупные компании и госструктуры. В источнике указано, что у Private Content Network более 100 млн конечных пользователей. Это не делает каждую инсталляцию автоматически уязвимой, но объясняет, почему баг в таком компоненте быстро становится темой для SOC, CISO и администраторов периметра.

Исправление вошло в версии EPG 9.4.1 и новее. Под ударом находятся все релизы Kiteworks Email Protection Gateway до 9.4.1. Если EPG торчит в интернет, минимальный практичный чек-лист короткий: проверить версию, поставить обновление, убедиться, что appliance не публикует лишние endpoint’ы наружу, и посмотреть логи на признаки нестандартных запросов к публичным маршрутам. Красивого способа «понаблюдать ещё недельку» здесь нет: цепочка ведёт к выполнению произвольного кода.

В том же наборе патчей Kiteworks закрыла ещё 11 критических уязвимостей. Среди них — обход аутентификации, захват административной учётной записи, stored XSS, ошибки контроля доступа и неправильная аутентификация в компонентах Core и EPG. Список выглядит как неприятная коллекция типовых корпоративных рисков: от веб-ошибок до сценариев, где атакующий может расширить доступ внутри системы. Хорошая новость только одна: компания не ограничилась точечным фиксом CVE-2026-54154, а выпустила крупный пакет исправлений.

Контекст делает историю заметно острее. За неделю до публикации обновлений Kiteworks попросила клиентов выключить серверы после threat intelligence о потенциально близкой zero-day атаке. В понедельник компания сняла этот предупредительный режим после исправления критической уязвимости и вернула hosted-системы клиентов онлайн. При этом Kiteworks заявила, что не нашла признаков компрометации или подозрительной активности. Деталей по той отдельной исправленной уязвимости компания пока не раскрыла, CVE для неё тоже не назван.

Важно не смешивать эти две линии в одну. CVE-2026-54154 — это уже описанная максимум-критичная проблема в Email Protection Gateway, найденная через bug bounty на YesWeHack и закрытая в 9.4.1. История с временным отключением серверов — отдельный эпизод вокруг угрозы возможной zero-day атаки, по которому публичной технической конкретики меньше. Для защитников это неудобно: приходится одновременно патчить известное и держать в голове неизвестное, не раздувая при этом внутреннюю панику.

Shadowserver на момент публикации отслеживал почти 400 экземпляров Kiteworks, доступных из интернета. Сервис не уточняет, сколько из них уже обновлены и сколько являются honeypot’ами. Но сама цифра показывает масштаб привычной проблемы: продукты для защищённой передачи файлов и почтовой защиты часто ставят на внешний контур, после чего они годами живут как «надёжная инфраструктура». А потом выясняется, что надёжность заканчивается там, где публичный endpoint принимает неподготовленный ввод.

Для разработчиков здесь знакомый урок без морализаторства: input handling, проверка путей, авторизация на каждом чувствительном маршруте и разделение привилегий внутри appliance — не скучные пункты из secure coding guide, а разница между багом и полным захватом системы. Для бизнеса урок ещё прозаичнее: если продукт стоит на периметре и обрабатывает почту или файлы, он должен жить в режиме регулярного обновления, инвентаризации и логирования. Иначе «защищённый обмен данными» внезапно превращается в удобную точку входа.

Уязвимость Kiteworks не выглядит как единичный сбой в вакууме. Рынок уже видел атаки на MFT, почтовые шлюзы и платформы обмена файлами: злоумышленники любят такие системы за доступ к чувствительным данным и доверие внутри компаний. Чем больше бизнес переносит обмен документами, API и почтовую безопасность в единые платформы, тем выше цена ошибки в одном публичном компоненте. Следующий вопрос для рынка простой и неприятный: смогут ли поставщики таких систем выпускать патчи быстрее, чем клиенты успевают откладывать их установку.

Поделиться: Telegram X LinkedIn