安全なファイル共有ソフトウェアを手がけるKiteworksは、126件の脆弱性に対処するセキュリティアップデートを公開しました。この中には、同社のセキュリティソリューション「Email Protection Gateway(EPG)」に影響を及ぼす、最高深刻度の脆弱性が含まれています。
EPGは、Kiteworksの「Private Content Network(PCN)」を構成するコンポーネントの一つです。PCNは、企業のメール、マネージドファイル転送(MFT)、ファイル共有、API、Webフォームを単一のプラットフォームに統合します。
Kiteworksは旧称Accellionで、世界の数千の企業や政府機関にサービスを提供しています。Private Content Networkのエンドユーザーは1億人を超えます。
Kiteworksは同じセキュリティパッチ群で、CoreおよびEPGコンポーネントにおける11件の重大な脆弱性も修正しました。内訳は、認証バイパス、管理者アカウントの乗っ取り、格納型クロスサイトスクリプティング(XSS)、不適切なアクセス制御、不適切な認証です。
最高深刻度の脆弱性は「CVE-2026-54154」として追跡されています。この脆弱性は、YesWeHackで運営されているKiteworksのバグバウンティプログラムを通じて報告されました。
この脆弱性を悪用されると、権限を持たないリモートの攻撃者が、パストラバーサル、コードインジェクション、認証の欠如を連鎖させ、コードを実行して標的のEPGアプライアンスを乗っ取る恐れがあります。攻撃の難易度は低く、ユーザーの操作も必要ありません。
この脆弱性は、9.4.1より前のKiteworks Email Protection Gatewayのすべてのリリースに影響します。現在は、バージョン9.4.1以降で修正されています。
Kiteworksは水曜日に公開したアドバイザリーで、次のように説明しています。「Kiteworks Email Protection Gatewayの外部から到達可能なエンドポイントに、入力処理の欠陥が複数ありました。これらを組み合わせると、認証されていないリモートの攻撃者が任意のコードを実行できる可能性がありました。さらに、ローカルの別の弱点を連鎖させれば、アプライアンスの完全な管理者(root)権限まで昇格できる可能性がありました」(Kiteworksのアドバイザリーより)。
先週、Kiteworksは、ゼロデイ攻撃が差し迫っている可能性があるとの脅威インテリジェンスを受け取り、顧客にサーバーの停止を呼びかけました。
同社は月曜日、重大な脆弱性にパッチを適用したうえで、この予防的な勧告を解除しました。ホスティング型の顧客システムはすべて再開しており、侵害や不審なアクティビティーの形跡は確認されなかったとしています。ただし、Kiteworksは修正した脆弱性の詳細をまだ明らかにしておらず、追跡しやすくするためのCVE IDも割り当てていません。
脅威監視団体のShadowserverは現在、インターネットに公開されたKiteworksのインスタンスを400件近く確認しています。ただし、そのうちパッチ適用済みのものや、ハニーポットのものがどれだけあるかは示していません。