Kiteworks patcht kritieke code-injectie in Email Protection Gateway

Kiteworks verhelpt 126 kwetsbaarheden, waaronder een max-severity code-injectie in de Email Protection Gateway die volledige controle mogelijk maakt.

Kiteworks heeft updates uitgebracht voor 126 kwetsbaarheden, waaronder een fout met de hoogst mogelijke ernstscore in de Email Protection Gateway (EPG), het onderdeel van het platform dat binnenkomende en uitgaande e-mail op dreigingen controleert. Eerder deze week kreeg Kiteworks al te maken met een kritieke kwetsbaarheid in een ander onderdeel, die tot een tijdelijke uitschakeling van klantsystemen leidde maar inmiddels is afgesloten. Dit nieuwe lek staat daar volledig los van en treft een ander onderdeel van het platform.

De kritieke fout, geregistreerd als CVE-2026-54154, is een combinatie van path traversal, code-injectie en een ontbrekende authenticatiecontrole. Daardoor kan een aanvaller zonder inloggegevens en zonder enige interactie van een gebruiker op afstand willekeurige code uitvoeren en volledige beheerderstoegang tot de appliance krijgen. Alle EPG-releases vóór versie 9.4.1 zijn kwetsbaar, de fout is verholpen in 9.4.1 en latere versies.

Naast deze fout verhielp Kiteworks elf andere kritieke kwetsbaarheden in de Core- en EPG-componenten, met onder meer authenticatie-bypass, overname van beheerdersaccounts, opgeslagen cross-site scripting en gebrekkige toegangscontrole. Het bedrijf heeft klanten opgeroepen zo snel mogelijk te updaten naar de gepatchte versies.

Gebruik je Kiteworks Email Protection Gateway self-hosted, behandel deze update dan met dezelfde urgentie als het incident van vorige week. Controleer de geïnstalleerde versie, update naar 9.4.1 of hoger, en houd er rekening mee dat dit een op zichzelf staande kwestie is die los staat van de eerdere shutdown.

Bron: BleepingComputer

Wat betekent dit voor jouw bedrijf?

Draai je een self-hosted Kiteworks Email Protection Gateway, update dan deze week nog naar versie 9.4.1 of hoger: de combinatie van fouten is zonder inloggegevens op afstand te misbruiken.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.