Kiteworks hat ein umfangreiches Sicherheitspaket ausgeliefert, das 126 Schwachstellen adressiert. Im Zentrum steht eine Lücke mit maximaler Schwerebewertung im Email Protection Gateway, die unter CVE-2026-54154 geführt wird und über das Bug-Bounty-Programm des Herstellers auf YesWeHack gemeldet wurde.

„Eine Kombination von Fehlern bei der Eingabeverarbeitung in öffentlich erreichbaren Endpunkten des Kiteworks Email Protection Gateway erlaubte es einem nicht authentifizierten Angreifer aus der Ferne potenziell, beliebigen Code auszuführen und sich durch Verkettung weiterer lokaler Schwächen bis zur vollständigen administrativen Kontrolle (root) über die Appliance hochzuarbeiten", erklärt Kiteworks in einem Hinweis von Mittwoch.

Technisch handelt es sich um eine Kette aus Path Traversal, Code-Injection und fehlender Authentifizierung. Die Angriffe gelten als wenig komplex und erfordern keinerlei Interaktion eines Nutzers. Verwundbar sind alle EPG-Ausgaben vor Version 9.4.1, gepatcht ist das Problem ab 9.4.1.

Anzeige

Mit demselben Update-Paket hat Kiteworks elf weitere als kritisch eingestufte Schwachstellen in den Komponenten Core und EPG beseitigt. Darunter befinden sich Umgehungen der Authentifizierung, die Übernahme von Administratorkonten, gespeichertes Cross-Site-Scripting sowie Fehler bei Zugriffskontrolle und Authentifizierung.

Das Email Protection Gateway ist Teil des Private Content Network (PCN), das Unternehmens-E-Mail, Managed File Transfer, Dateifreigabe, Programmierschnittstellen und Webformulare unter einem Dach zusammenführt. Kiteworks, früher unter dem Namen Accellion bekannt, beliefert nach eigener Darstellung Tausende Konzerne und Behörden weltweit; das Private Content Network kommt demnach auf mehr als 100 Millionen Endnutzer.

Vorausgegangen war ein ungewöhnlicher Schritt: Kiteworks hatte seine Kunden in der vergangenen Woche aufgefordert, ihre Server herunterzufahren, nachdem Bedrohungsinformationen auf einen möglicherweise unmittelbar bevorstehenden Zero-Day-Angriff hingedeutet hatten. Die vorsorgliche Warnung nahm das Unternehmen am Montag zurück, nachdem eine als kritisch bewertete Schwachstelle geschlossen worden war, und fuhr alle gehosteten Kundensysteme wieder hoch. Hinweise auf eine Kompromittierung oder verdächtige Aktivitäten habe man nicht gefunden.

Zu jener Lücke hat Kiteworks bislang keine weiteren Einzelheiten veröffentlicht; eine CVE-Kennung, die eine Nachverfolgung erleichtern würde, wurde ebenfalls noch nicht vergeben.

Der Beobachtungsdienst Shadowserver zählt derzeit knapp 400 Kiteworks-Instanzen, die aus dem Internet erreichbar sind. Angaben dazu, wie viele davon bereits aktualisiert wurden oder als Honeypots betrieben werden, liegen nicht vor.