ZafiyetKritik

Kiteworks, e-posta ağ geçidinde root yetkisi sağlayan maksimum kritiklikte açığı kapattı

Kiteworks, Email Protection Gateway ürününde kimlik doğrulamasız saldırganlara root yetkisiyle kod çalıştırma imkânı veren CVSS 10 puanlı CVE-2026-54154 açığını 9.4.1 sürümüyle giderdi.

Kiteworks, e-posta ağ geçidinde root yetkisi sağlayan maksimum kritiklikte açığı kapattı

Kısaca

  • CVSS v3.1 puanı 10.0 olan CVE-2026-54154, Email Protection Gateway'in 9.4.1 öncesi tüm sürümlerini etkiliyor.
  • Açık; dizin geçişi, kod enjeksiyonu ve eksik kimlik doğrulamayı birleştirerek uzaktan, kimlik doğrulamasız kod çalıştırmaya ve root kontrolüne imkân tanıyor.
  • BleepingComputer'a göre düzeltme, Kiteworks Core ve EPG'deki 126 açığı kapatan kapsamlı bir güncellemenin parçası.
  • CIS, aktif istismar raporu olmadığını belirtiyor; Kiteworks yükseltme dışında geçici çözüm sunmuyor.

Kiteworks, Email Protection Gateway (EPG) ürününde kimlik doğrulaması yapılmamış bir saldırganın uzaktan kod çalıştırmasına ve cihazın tam root kontrolünü ele geçirmesine imkân tanıyan maksimum kritiklikte bir açığı kapattı. CVE-2026-54154 olarak izlenen ve CVSS v3.1 ölçeğinde 10.0 puan alan açık, şirketin 30 Eylül 2026'da GitHub üzerinde yayımladığı güvenlik bülteniyle duyuruldu; BleepingComputer da konuyu 1 Ekim'de haberleştirdi. EPG kurumsal e-posta altyapısının dış sınırında yer aldığı ve çoğunlukla internetten erişilebilir olduğu için açık, saldırganlar açısından yüksek değerli bir hedef niteliği taşıyor.

Neler oldu?

Kiteworks bültenine göre Email Protection Gateway'in 9.4.1 öncesindeki tüm sürümleri etkileniyor; sorun 9.4.1 ve sonraki sürümlerde giderildi. Şirket, EPG'nin herkese açık uç noktalarındaki bir dizi girdi işleme kusurunun, kimlik doğrulaması yapılmamış uzaktaki bir saldırgana keyfi kod çalıştırma imkânı verebildiğini ve ek yerel zayıflıklarla zincirlendiğinde cihaz üzerinde tam yönetici (root) yetkisine yükselmeyi mümkün kıldığını açıkladı.

BleepingComputer'ın aktardığına göre bu düzeltme, Kiteworks Core ve EPG bileşenlerinde toplam 126 açığı gideren daha geniş bir güvenlik güncellemesinin parçası. Bu açıklar arasında 11 kritik kimlik doğrulama atlatma kusuru, yönetici hesabı ele geçirme sorunları, kalıcı siteler arası betik çalıştırma (stored XSS), hatalı erişim denetimi ve hatalı kimlik doğrulama zayıflıkları bulunuyor.

Teknik detaylar

Bültende CVE-2026-54154'ün arkasında üç zayıflık sınıfı listeleniyor: dizin geçişi (CWE-22), kod enjeksiyonu (CWE-94) ve kritik bir işlev için eksik kimlik doğrulama (CWE-306). AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H şeklindeki CVSS vektörü, saldırının ağ üzerinden, düşük karmaşıklıkla, herhangi bir yetki ya da kullanıcı etkileşimi gerektirmeden gerçekleştirilebildiğini ve etkinin savunmasız bileşenin ötesine geçebildiğini gösteriyor. Kiteworks yalnızca sorunların girdi doğrulamasının iyileştirilmesiyle giderildiğini belirtti, ek teknik ayrıntı paylaşmadı.

Açık, Kiteworks'ün YesWeHack üzerindeki hata ödül programı aracılığıyla bildirildi; bültende wlayzz, icare ve truff adlı araştırmacılara teşekkür ediliyor.

Kimler etkileniyor?

Email Protection Gateway'in 9.4.1 öncesindeki bir sürümünü kullanan tüm kurumlar risk altında. BleepingComputer, eski adı Accellion olan Kiteworks'ün dünya genelinde binlerce şirkete ve kamu kurumuna hizmet verdiğini, Private Content Network platformunun e-posta, yönetilen dosya aktarımı, dosya paylaşımı, API'ler ve web formlarını kapsadığını hatırlattı. Yayın, Shadowserver verilerine dayanarak internete açık yaklaşık 400 Kiteworks örneği bulunduğunu aktardı; ancak bunların kaçının EPG çalıştırdığı ya da yamasız kaldığı belli değil.

Center for Internet Security (CIS), 1 Ekim tarihli bülteninde açığın şu ana kadar aktif olarak istismar edildiğine dair bir rapor bulunmadığını belirtti ve sorunu MITRE ATT&CK'teki internete açık uygulamaların istismarı tekniğiyle (T1190) eşleştirdi.

Ne yapmalı?

Yöneticilerin Email Protection Gateway'i en kısa sürede 9.4.1 veya daha yeni bir sürüme yükseltmesi gerekiyor; Kiteworks bülteninde herhangi bir geçici çözüm yer almıyor. CIS de güncellemelerin uygun testlerin ardından uygulanmasını, en az yetki ilkesinin benimsenmesini ve yönetim ile dışa açık servislerin ağ segmentasyonuyla sınırlandırılmasını öneriyor. Ekiplerin ayrıca Core ve EPG'deki diğer kritik kimlik doğrulama atlatma ve hesap ele geçirme açıklarını da kapatmak için güncellemenin tamamını incelemesi ve internete açık cihazların kayıtlarında olağan dışı etkinlik araması tavsiye ediliyor.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.