Trusence Her iddianın bir kaynağı var
Son güncelleme: 3 Ekim 2026 Ara English
← Tüm haberler
Güvenlik

Kiteworks, EPG’deki en yüksek şiddette uzaktan kod çalıştırma açığını kapattı

Kiteworks, Email Protection Gateway için tüm 9.4.1 öncesi sürümleri etkileyen kritik uzaktan kod çalıştırma açığı ve toplam 126 güvenlik zafiyetini yamaladı.

Kiteworks, ürünlerindeki 126 güvenlik açığını gidermek için kapsamlı bir yama paketi yayımladı; paket içinde Email Protection Gateway (EPG) bileşeninde yer alan en yüksek şiddet düzeyine sahip bir uzaktan kod çalıştırma zafiyeti de bulunuyor. Bu kritik açık, CVE-2026-54154 kimliğiyle takip ediliyor ve YesWeHack üzerindeki bug bounty programı üzerinden raporlandı.

CVE-2026-54154’ün istismarı, kimliği doğrulanmamış uzaktaki saldırganların, EPG cihazlarında düşük karmaşıklıkta bir saldırı zinciri ile kod çalıştırmasına olanak tanıyor ve bu da potansiyel olarak sistem üzerinde tam yönetici yetkisine kadar yükseltilebiliyor. Bu zafiyet, 9.4.1 öncesindeki tüm EPG sürümlerini etkiliyor; sorun 9.4.1 ve sonrasındaki sürümlerde giderilmiş durumda.

Aynı yama seti, Core ve EPG bileşenlerinde kimlik doğrulama atlatma, yönetici hesabı ele geçirme, stored XSS, hatalı erişim kontrolü ve hatalı kimlik doğrulama gibi toplam 11 diğer kritik zafiyeti de kapatıyor. Şirket daha önce, olası yakın bir sıfır gün saldırısına ilişkin tehdit istihbaratı nedeniyle müşterilerine geçici olarak sunucuları kapatma tavsiyesi vermiş, ayrı bir kritik açığı yamaladıktan sonra bu uyarıyı kaldırmış ve herhangi bir güvenlik ihlali bulgusuna rastlanmadığını bildirmişti.

Neden önemli

Kiteworks’ün EPG bileşeninde kapattığı CVE-2026-54154, uzaktan ve kimlik doğrulaması olmadan tam yönetici kontrolüne giden bir yol açtığı için özellikle kritik. Tüm 9.4.1 öncesi sürümlerin etkilenmesi, güncelleme yapılmadığı sürece geniş bir kurulum tabanının risk altında kalabileceği anlamına geliyor. Aynı pakette çok sayıda başka kritik açığın da kapanması, bu ürünleri kullanan kurumlar için yama yönetimini kısa vadede öncelik haline getiriyor ve şirketin tehdit istihbaratına dayalı olarak hızlı hareket etmesinin önemini gösteriyor.

Kaynaklar

  • BleepingComputer