Почтовый шлюз, который должен фильтровать и защищать корпоративную переписку, сам оказался дорогой к полному захвату устройства. Kiteworks раскрыла критическую цепочку в Email Protection Gateway, через которую удалённый атакующий без учётной записи может выполнить произвольный код, а затем получить права root.
Уязвимость CVE-2026-54154 получила максимальные 10,0 балла по CVSS 3.1. Цепочка объединяет обход ограничений пути к файлам, внедрение кода и отсутствие проверки подлинности для критической функции. Атака идёт по сети, не требует привилегий, действий пользователя или сложных предварительных условий.
Проблема находится в общедоступных конечных точках EPG. Ошибки в обработке входных данных позволяют сначала добиться удалённого выполнения кода, после чего дополнительные локальные слабости поднимают привилегии до полного административного уровня. В таком сценарии злоумышленник получает контроль над самим шлюзом, через который проходит защищаемая почта организации.
Под угрозой находятся все версии Kiteworks Email Protection Gateway ниже 9.4.1. Для закрытия CVE-2026-54154 производитель требует установить EPG 9.4.1 или новее. Одновременно Kiteworks выпустила большой набор исправлений, который закрывает 126 уязвимостей, включая ещё 11 критических проблем в компонентах Core и EPG.
Среди других критических ошибок встречаются обход аутентификации, захват административной учётной записи, хранимый XSS и нарушения контроля доступа. Поэтому версия 9.4.1 служит минимальной границей именно для CVE-2026-54154. В недавнем предупреждении Kiteworks называла 9.5.1 текущим релизом и рекомендовала клиентам использовать последнюю доступную версию.
Раскрытие произошло через несколько дней после экстренного отключения систем Kiteworks из-за предупреждения о возможной атаке с zero-day. Компания позже сообщила, что во время защитного окна нашла и закрыла отдельную критическую проблему в функции, включённой менее чем у 1% клиентов, и не увидела признаков компрометации. Публичных данных, связывающих тот дефект с CVE-2026-54154, нет.
Ситуация особенно заметна на фоне другой свежей ошибки в почтовом шлюзе, где удалённая атака также приводила к root. Для Kiteworks масштаб внешней поверхности остаётся существенным: Shadowserver насчитал почти 400 доступных из интернета экземпляров. Неизвестно, сколько из них уже обновлены и сколько относятся именно к уязвимому EPG.
