Kiteworks hat während einer selbst empfohlenen, neunstündigen Abschaltung seiner Systeme eine zuvor unbekannte kritische Schwachstelle gefunden und geschlossen. Das Unternehmen erklärte, die Arbeiten seien in Zusammenarbeit mit US-Bundesnachrichtenbehörden über das Wochenende erfolgt.

“Während der Abschaltung führte diese Tätigkeit zur Entdeckung einer bislang unbekannten kritischen Schwachstelle, die auf eine Funktion beschränkt ist, die bei weniger als einem Prozent des Kundenstamms aktiviert ist”, heißt es in einer Stellungnahme des Anbieters. Kiteworks habe innerhalb des Zeitfensters eine Korrektur entwickelt und ausgerollt und zusätzlich eine weitere Schutzschicht über alle Umgebungen gelegt.

Nach Angaben des Unternehmens gibt es keine Hinweise darauf, dass die Lücke jemals in einem bösartigen Kontext ausgenutzt wurde. Weitere Produkte von Kiteworks seien von dem Fehler nicht betroffen.

Anzeige

Vorausgegangen war die Aufforderung an die Kundschaft, die eigenen Systeme für neun Stunden offline zu nehmen. Parallel fuhr der Anbieter, der zuvor unter dem Namen Accellion firmierte, auch jene Umgebungen herunter, die er im Kundenauftrag selbst hostet. Grundlage waren Erkenntnisse über einen möglicherweise unmittelbar bevorstehenden Angriff. Kiteworks stellte ausdrücklich klar, dass es sich um eine vorbeugende Maßnahme handelte und nicht um die Reaktion auf einen nachgewiesenen Einbruch. Am 27. September 2026 wurde die Empfehlung zur Abschaltung aufgehoben.

Zur technischen Natur des Fehlers und zu möglichen Angriffswegen hat sich Kiteworks bislang nicht geäußert. Eine CVE-Kennung existiert zum Zeitpunkt der Berichterstattung nicht. The Hacker News hat beim Unternehmen angefragt, ob eine öffentliche Sicherheitsmitteilung geplant ist und ob eine CVE-ID zur besseren Nachverfolgbarkeit vergeben werden soll.

Kiteworks-CISO Frank Balonis verteidigte den ungewöhnlichen Schritt: “Kunden aufzufordern, Produktivsysteme offline zu nehmen, ist keine Entscheidung, die ein Hersteller leichtfertig trifft, und wir wussten genau, was wir ihnen damit abverlangen.” Man habe es dennoch getan, “denn wenn die Wahl zwischen Gewissheit und Bequemlichkeit steht, sind Kundendaten nichts, womit wir spielen wollen”. Diese Entscheidung habe alles Weitere erst ermöglicht, so Balonis; man würde morgen genauso entscheiden, um die Daten der Kunden zu schützen.

Da das kritische Zeitfenster inzwischen verstrichen ist und keine Auffälligkeiten beobachtet wurden, empfiehlt der Anbieter seinen Kunden, die Kiteworks-Systeme wieder in Betrieb zu nehmen.