پرش به محتوای اصلی

Kiteworks آسیب پذیری تزریق کد با حداکثر شدت را اصلاح می کند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۹, پنجشنبه، ساعت ۱۷:۲۱حدود 2 دقیقه مطالعه

شرکت نرم‌افزار اشتراک‌گذاری امن فایل Kiteworks به‌روزرسانی‌های امنیتی را برای رفع 126 آسیب‌پذیری منتشر کرده است، از جمله یک نقص با حداکثر شدت که راه‌حل امنیتی Email Protection Gateway (EPG) آن را تحت تأثیر قرار می‌دهد. [...]

شرکت نرم‌افزار اشتراک‌گذاری امن فایل Kiteworks به‌روزرسانی‌های امنیتی را برای رفع 126 آسیب‌پذیری منتشر کرده است، از جمله یک نقص با حداکثر شدت که راه‌حل امنیتی Email Protection Gateway (EPG) آن را تحت تأثیر قرار می‌دهد.

EPG جزء شبکه محتوای خصوصی Kiteworks (PCN) است که ایمیل سازمانی، انتقال فایل مدیریت شده (MFT)، اشتراک گذاری فایل، API ها و فرم های وب را در یک پلتفرم ادغام می کند.

Kiteworks که قبلا به عنوان Accellion شناخته می شد، خدماتی را به هزاران شرکت جهانی و سازمان دولتی ارائه می دهد و شبکه محتوای خصوصی آن بیش از 100 میلیون کاربر نهایی دارد.

به عنوان بخشی از همان مجموعه وصله‌های امنیتی، Kiteworks همچنین 11 دور زدن احراز هویت حیاتی، تصاحب حساب مدیریت، اسکریپت‌های متقابل ذخیره‌شده (XSS)، کنترل دسترسی نامناسب، و آسیب‌پذیری‌های احراز هویت نامناسب را در مؤلفه‌های Core و EPG برطرف کرده است.

آسیب‌پذیری با حداکثر شدت که به‌عنوان CVE-2026-54154 دنبال می‌شود، از طریق برنامه پاداش باگ Kiteworks در YesWeHack گزارش شده است.

بهره‌برداری موفقیت‌آمیز می‌تواند به عوامل تهدید از راه دور بدون امتیاز اجازه دهد تا با بهره‌برداری از زنجیره‌ای از پیمایش مسیر، تزریق کد و احراز هویت از دست رفته در حملات کم پیچیدگی که نیازی به تعامل کاربر ندارند، اجرای کد را به دست آورند و دستگاه EPG مورد نظر را در اختیار بگیرند.

این نقص روی همه نسخه‌های Kiteworks Email Protection Gateway قبل از 9.4.1 تأثیر می‌گذارد و اکنون در نسخه‌های 9.4.1 یا جدیدتر وصله شده است.

Kiteworks در مشاوره چهارشنبه توضیح داد: "ترکیبی از نقص های مدیریت ورودی در نقاط پایانی قابل دسترسی عمومی Kiteworks Email Protection Gateway به طور بالقوه به یک مهاجم راه دور غیرقانونی اجازه می دهد تا به اجرای کد دلخواه دست یابد و با زنجیره ای کردن نقاط ضعف محلی اضافی، به کنترل کامل اداری (ریشه) دستگاه ارتقا یابد."

هفته گذشته، Kiteworks از مشتریان خواست پس از دریافت هشدار اطلاعاتی تهدید درباره حمله سایبری قریب الوقوع، سرورهای خود را خاموش کنند.

این شرکت توصیه‌های احتیاطی را روز دوشنبه پس از اصلاح یک آسیب‌پذیری مهم لغو کرد و همه سیستم‌های مشتریان میزبان را دوباره آنلاین کرد و گفت که هیچ مدرکی دال بر مصالحه یا فعالیت مشکوک پیدا نکرده است. با این حال، Kiteworks هنوز جزئیات بیشتری را در مورد آسیب‌پذیری ثابت به اشتراک نمی‌گذارد و هنوز شناسه CVE را برای ردیابی آسان اختصاص نداده است.

ناظر تهدید Shadowserver در حال حاضر نزدیک به 400 مورد Kiteworks را که در اینترنت در معرض دید قرار گرفته اند را ردیابی می کند، اما هیچ اطلاعاتی در مورد اینکه چه تعداد قبلا وصله شده یا هانی پات هستند ارائه نمی دهد.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

Kiteworks نقص اساسی را اصلاح می کند، سیستم های مشتری را آنلاین می کند

هکرها اکنون از نقص مهم Roundcube در حملات تزریق کد سوء استفاده می کنند

هکرها سوابق بیش از 3 میلیون نفر از کارکنان پنتاگون را به سرقت بردند

DIVD می گوید Zammad zero-days نقض شبکه مبتنی بر هوش مصنوعی را فعال کرده است

CISA درباره نقص حیاتی RCE پیش از تأیید اعتبار در MikroTik RouterOS هشدار می دهد

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Kiteworks patches max severity code injection vulnerability

Secure file-sharing software company Kiteworks has released security updates to address 126 vulnerabilities, including a max-severity flaw affecting its Email Protection Gateway (EPG) security solution. [...]

همه‌ی اخبار فناوری