Siber Güvenlik

Kiteworks, E-posta Koruma Ağında Kritik Güvenlik Açığını Kapatıyor

Kiteworks, E-posta Koruma Ağında tespit edilen kritik güvenlik açığını ve 126 zafiyeti gidermek için güncellemeler yayınladı.

Kiteworks güvenlik açığı ve güncellemeleri hakkında bilgi
Kiteworks güvenlik açığı ve güncellemeleri hakkında bilgi · Görsel: BleepingComputer

Kiteworks, dosya paylaşım yazılımı alanında faaliyet gösteren bir şirket olarak, E-posta Koruma Gateway (EPG) güvenlik çözümünde tespit edilen en yüksek öneme sahip bir güvenlik açığını kapatmak amacıyla 126 zafiyeti içeren güvenlik güncellemeleri yayınladı. Bu güncellemeler, şirketin Private Content Network (PCN) bileşeniyle entegre bir şekilde çalışarak kurumsal e-posta, Yönetilen Dosya Transferi (MFT), dosya paylaşımı, API'ler ve web formlarını tek bir platformda bir araya getiriyor.

Kiteworks ve E-posta Koruma Gateway

Kiteworks, daha önce Accellion olarak biliniyordu ve dünya genelinde binlerce kurumsal ve kamu kuruluşuna hizmet veriyor. Şirketin Private Content Network'ü, 100 milyonun üzerinde son kullanıcıya sahip. E-posta Koruma Gateway, bu ağa entegre bir bileşen olarak kritik bir rol üstleniyor.

Son güncellemelerle birlikte, Kiteworks, Core ve EPG bileşenlerinde 11 kritik zafiyeti de düzeltmiş durumda. Bu zafiyetler arasında kimlik doğrulama atlatma, yönetici hesabının ele geçirilmesi, depolanan cross-site scripting (XSS) ve yanlış erişim kontrolü gibi sorunlar bulunuyor.

Kritik Zafiyetin Detayları

CVE-2026-54154 olarak izlenen bu kritik zafiyet, Kiteworks'ün YesWeHack üzerinden yürüttüğü hata ödül programı aracılığıyla rapor edilmiştir. Bu zafiyetin başarılı bir şekilde istismar edilmesi, yetkisiz uzaktan tehdit aktörlerinin kod yürütmesine ve hedeflenen EPG cihazını ele geçirmesine olanak tanıyabilir. Bu tür saldırılar, kullanıcı etkileşimi gerektirmeyen düşük karmaşıklıkta bir dizi yol geçişi, kod enjeksiyonu ve eksik kimlik doğrulama zayıflıklarını içermektedir.

E-posta Koruma Gateway'in 9.4.1 sürümünden önceki tüm sürümlerini etkileyen bu zafiyet, artık 9.4.1 ve üzeri sürümlerde kapatılmış durumda.

Şirketten Alınan Önlemler

Kiteworks, geçtiğimiz hafta potansiyel bir sıfır gün siber saldırısı konusunda aldığı istihbarat sonrası müşterilerine sunucularını kapatmalarını önermişti. Ancak, kritik zafiyetin kapatılmasının ardından şirket, pazartesi günü bu önleyici tavsiyeyi kaldırdı ve tüm barındırılan müşteri sistemlerini çevrimiçi hale getirdi. Şirket, herhangi bir ihlal veya şüpheli faaliyet tespit etmediğini bildirdi. Ancak, düzeltme yapılan güvenlik açığı hakkında daha fazla bilgi paylaşmamış ve kolay takip için bir CVE ID'si henüz atamamıştır.

İnternetteki Tehditler

Güvenlik izleme kuruluşu Shadowserver, şu anda internette yaklaşık 400 adet Kiteworks örneğinin açığa çıktığını izlemekte, ancak bunların ne kadarının zaten yamanmış olduğu veya tuzak olarak kullanıldığına dair bilgi vermemektedir.

Sonuç olarak, Kiteworks'ün bu güncellemeleri, hem kendi kullanıcıları hem de genel siber güvenlik açısından kritik bir adım olarak değerlendirilmektedir. Kullanıcıların güncellemeleri bir an önce uygulamaları ve sistemlerini güvenli hale getirmeleri önerilmektedir.

Sık Sorulan Sorular

Kiteworks hangi güvenlik açığını kapattı?

Kiteworks, E-posta Koruma Gateway'de tespit edilen CVE-2026-54154 adlı kritik güvenlik açığını kapattı.

Kiteworks'ün güvenlik güncellemeleri ne kadar önemlidir?

Bu güncellemeler, hem kullanıcıların verilerini korumak hem de siber saldırılara karşı önlem almak açısından kritik öneme sahiptir.

KaynakBu haber, BleepingComputer tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü