Kiteworks آسیب پذیری تزریق کد با حداکثر شدت را اصلاح می کند
شرکت نرمافزار اشتراکگذاری امن فایل Kiteworks بهروزرسانیهای امنیتی را برای رفع 126 آسیبپذیری منتشر کرده است، از جمله یک نقص با حداکثر شدت که راهحل امنیتی Email Protection Gateway (EPG) آن را تحت تأثیر قرار میدهد. [...]
شرکت نرمافزار اشتراکگذاری امن فایل Kiteworks بهروزرسانیهای امنیتی را برای رفع 126 آسیبپذیری منتشر کرده است، از جمله یک نقص با حداکثر شدت که راهحل امنیتی Email Protection Gateway (EPG) آن را تحت تأثیر قرار میدهد.
EPG جزء شبکه محتوای خصوصی Kiteworks (PCN) است که ایمیل سازمانی، انتقال فایل مدیریت شده (MFT)، اشتراک گذاری فایل، API ها و فرم های وب را در یک پلتفرم ادغام می کند.
Kiteworks که قبلا به عنوان Accellion شناخته می شد، خدماتی را به هزاران شرکت جهانی و سازمان دولتی ارائه می دهد و شبکه محتوای خصوصی آن بیش از 100 میلیون کاربر نهایی دارد.
به عنوان بخشی از همان مجموعه وصلههای امنیتی، Kiteworks همچنین 11 دور زدن احراز هویت حیاتی، تصاحب حساب مدیریت، اسکریپتهای متقابل ذخیرهشده (XSS)، کنترل دسترسی نامناسب، و آسیبپذیریهای احراز هویت نامناسب را در مؤلفههای Core و EPG برطرف کرده است.
آسیبپذیری با حداکثر شدت که بهعنوان CVE-2026-54154 دنبال میشود، از طریق برنامه پاداش باگ Kiteworks در YesWeHack گزارش شده است.
بهرهبرداری موفقیتآمیز میتواند به عوامل تهدید از راه دور بدون امتیاز اجازه دهد تا با بهرهبرداری از زنجیرهای از پیمایش مسیر، تزریق کد و احراز هویت از دست رفته در حملات کم پیچیدگی که نیازی به تعامل کاربر ندارند، اجرای کد را به دست آورند و دستگاه EPG مورد نظر را در اختیار بگیرند.
این نقص روی همه نسخههای Kiteworks Email Protection Gateway قبل از 9.4.1 تأثیر میگذارد و اکنون در نسخههای 9.4.1 یا جدیدتر وصله شده است.
Kiteworks در مشاوره چهارشنبه توضیح داد: "ترکیبی از نقص های مدیریت ورودی در نقاط پایانی قابل دسترسی عمومی Kiteworks Email Protection Gateway به طور بالقوه به یک مهاجم راه دور غیرقانونی اجازه می دهد تا به اجرای کد دلخواه دست یابد و با زنجیره ای کردن نقاط ضعف محلی اضافی، به کنترل کامل اداری (ریشه) دستگاه ارتقا یابد."
هفته گذشته، Kiteworks از مشتریان خواست پس از دریافت هشدار اطلاعاتی تهدید درباره حمله سایبری قریب الوقوع، سرورهای خود را خاموش کنند.
این شرکت توصیههای احتیاطی را روز دوشنبه پس از اصلاح یک آسیبپذیری مهم لغو کرد و همه سیستمهای مشتریان میزبان را دوباره آنلاین کرد و گفت که هیچ مدرکی دال بر مصالحه یا فعالیت مشکوک پیدا نکرده است. با این حال، Kiteworks هنوز جزئیات بیشتری را در مورد آسیبپذیری ثابت به اشتراک نمیگذارد و هنوز شناسه CVE را برای ردیابی آسان اختصاص نداده است.
ناظر تهدید Shadowserver در حال حاضر نزدیک به 400 مورد Kiteworks را که در اینترنت در معرض دید قرار گرفته اند را ردیابی می کند، اما هیچ اطلاعاتی در مورد اینکه چه تعداد قبلا وصله شده یا هانی پات هستند ارائه نمی دهد.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
Kiteworks نقص اساسی را اصلاح می کند، سیستم های مشتری را آنلاین می کند
هکرها اکنون از نقص مهم Roundcube در حملات تزریق کد سوء استفاده می کنند
هکرها سوابق بیش از 3 میلیون نفر از کارکنان پنتاگون را به سرقت بردند
DIVD می گوید Zammad zero-days نقض شبکه مبتنی بر هوش مصنوعی را فعال کرده است
CISA درباره نقص حیاتی RCE پیش از تأیید اعتبار در MikroTik RouterOS هشدار می دهد
متن اصلی (انگلیسی)
Kiteworks patches max severity code injection vulnerability
Secure file-sharing software company Kiteworks has released security updates to address 126 vulnerabilities, including a max-severity flaw affecting its Email Protection Gateway (EPG) security solution. [...]