Kiteworks, dosya paylaşım yazılımı alanında faaliyet gösteren bir şirket olarak, E-posta Koruma Gateway (EPG) güvenlik çözümünde tespit edilen en yüksek öneme sahip bir güvenlik açığını kapatmak amacıyla 126 zafiyeti içeren güvenlik güncellemeleri yayınladı. Bu güncellemeler, şirketin Private Content Network (PCN) bileşeniyle entegre bir şekilde çalışarak kurumsal e-posta, Yönetilen Dosya Transferi (MFT), dosya paylaşımı, API'ler ve web formlarını tek bir platformda bir araya getiriyor.
Kiteworks ve E-posta Koruma Gateway
Kiteworks, daha önce Accellion olarak biliniyordu ve dünya genelinde binlerce kurumsal ve kamu kuruluşuna hizmet veriyor. Şirketin Private Content Network'ü, 100 milyonun üzerinde son kullanıcıya sahip. E-posta Koruma Gateway, bu ağa entegre bir bileşen olarak kritik bir rol üstleniyor.
Son güncellemelerle birlikte, Kiteworks, Core ve EPG bileşenlerinde 11 kritik zafiyeti de düzeltmiş durumda. Bu zafiyetler arasında kimlik doğrulama atlatma, yönetici hesabının ele geçirilmesi, depolanan cross-site scripting (XSS) ve yanlış erişim kontrolü gibi sorunlar bulunuyor.
Kritik Zafiyetin Detayları
CVE-2026-54154 olarak izlenen bu kritik zafiyet, Kiteworks'ün YesWeHack üzerinden yürüttüğü hata ödül programı aracılığıyla rapor edilmiştir. Bu zafiyetin başarılı bir şekilde istismar edilmesi, yetkisiz uzaktan tehdit aktörlerinin kod yürütmesine ve hedeflenen EPG cihazını ele geçirmesine olanak tanıyabilir. Bu tür saldırılar, kullanıcı etkileşimi gerektirmeyen düşük karmaşıklıkta bir dizi yol geçişi, kod enjeksiyonu ve eksik kimlik doğrulama zayıflıklarını içermektedir.
E-posta Koruma Gateway'in 9.4.1 sürümünden önceki tüm sürümlerini etkileyen bu zafiyet, artık 9.4.1 ve üzeri sürümlerde kapatılmış durumda.
Şirketten Alınan Önlemler
Kiteworks, geçtiğimiz hafta potansiyel bir sıfır gün siber saldırısı konusunda aldığı istihbarat sonrası müşterilerine sunucularını kapatmalarını önermişti. Ancak, kritik zafiyetin kapatılmasının ardından şirket, pazartesi günü bu önleyici tavsiyeyi kaldırdı ve tüm barındırılan müşteri sistemlerini çevrimiçi hale getirdi. Şirket, herhangi bir ihlal veya şüpheli faaliyet tespit etmediğini bildirdi. Ancak, düzeltme yapılan güvenlik açığı hakkında daha fazla bilgi paylaşmamış ve kolay takip için bir CVE ID'si henüz atamamıştır.
İnternetteki Tehditler
Güvenlik izleme kuruluşu Shadowserver, şu anda internette yaklaşık 400 adet Kiteworks örneğinin açığa çıktığını izlemekte, ancak bunların ne kadarının zaten yamanmış olduğu veya tuzak olarak kullanıldığına dair bilgi vermemektedir.
Sonuç olarak, Kiteworks'ün bu güncellemeleri, hem kendi kullanıcıları hem de genel siber güvenlik açısından kritik bir adım olarak değerlendirilmektedir. Kullanıcıların güncellemeleri bir an önce uygulamaları ve sistemlerini güvenli hale getirmeleri önerilmektedir.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.