От интернета сразу к root. Kiteworks раскрыл критическую цепочку в почтовом шлюзе

leer en español

3379
От интернета сразу к root. Kiteworks раскрыл критическую цепочку в почтовом шлюзе

Несколько ошибок сложились в сценарий, где защита почти не мешала взломщикам.

image

Почтовый шлюз, который должен фильтровать и защищать корпоративную переписку, сам оказался дорогой к полному захвату устройства. Kiteworks раскрыла критическую цепочку в Email Protection Gateway, через которую удалённый атакующий без учётной записи может выполнить произвольный код, а затем получить права root.

Уязвимость CVE-2026-54154 получила максимальные 10,0 балла по CVSS 3.1. Цепочка объединяет обход ограничений пути к файлам, внедрение кода и отсутствие проверки подлинности для критической функции. Атака идёт по сети, не требует привилегий, действий пользователя или сложных предварительных условий.

Проблема находится в общедоступных конечных точках EPG. Ошибки в обработке входных данных позволяют сначала добиться удалённого выполнения кода, после чего дополнительные локальные слабости поднимают привилегии до полного административного уровня. В таком сценарии злоумышленник получает контроль над самим шлюзом, через который проходит защищаемая почта организации.

Под угрозой находятся все версии Kiteworks Email Protection Gateway ниже 9.4.1. Для закрытия CVE-2026-54154 производитель требует установить EPG 9.4.1 или новее. Одновременно Kiteworks выпустила большой набор исправлений, который закрывает 126 уязвимостей, включая ещё 11 критических проблем в компонентах Core и EPG.

Среди других критических ошибок встречаются обход аутентификации, захват административной учётной записи, хранимый XSS и нарушения контроля доступа. Поэтому версия 9.4.1 служит минимальной границей именно для CVE-2026-54154. В недавнем предупреждении Kiteworks называла 9.5.1 текущим релизом и рекомендовала клиентам использовать последнюю доступную версию.

Раскрытие произошло через несколько дней после экстренного отключения систем Kiteworks из-за предупреждения о возможной атаке с zero-day. Компания позже сообщила, что во время защитного окна нашла и закрыла отдельную критическую проблему в функции, включённой менее чем у 1% клиентов, и не увидела признаков компрометации. Публичных данных, связывающих тот дефект с CVE-2026-54154, нет.

Ситуация особенно заметна на фоне другой свежей ошибки в почтовом шлюзе, где удалённая атака также приводила к root. Для Kiteworks масштаб внешней поверхности остаётся существенным: Shadowserver насчитал почти 400 доступных из интернета экземпляров. Неизвестно, сколько из них уже обновлены и сколько относятся именно к уязвимому EPG.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»