Navegación

Kiteworks corrige una vulnerabilidad de inyección de código de máxima gravedad.

fuente: https://www.bleepingcomputer.com/news/security/kiteworks-patches-max-severity-email-protection-gateway-code-injection-vulnerability/

La empresa de software de intercambio seguro de archivos Kiteworks ha publicado actualizaciones de seguridad para solucionar 126 vulnerabilidades, incluyendo una falla de máxima gravedad que afecta a su solución de seguridad Email Protection Gateway (EPG).

EPG es un componente de la Red de Contenido Privado (PCN) de Kiteworks, que integra correo electrónico empresarial, transferencia de archivos gestionada (MFT), intercambio de archivos, API y formularios web en una única plataforma.

Anteriormente conocida como Accellion, Kiteworks presta servicios a miles de corporaciones y agencias gubernamentales a nivel mundial, y su Red de Contenido Privado cuenta con más de 100 millones de usuarios finales.

Como parte del mismo conjunto de parches de seguridad, Kiteworks también ha corregido 11 vulnerabilidades críticas de omisión de autenticación, robo de cuentas de administrador, secuencias de comandos entre sitios (XSS) almacenadas, control de acceso incorrecto y autenticación incorrecta en los componentes Core y EPG.

Identificada como CVE-2026-54154, esta vulnerabilidad de máxima gravedad fue reportada a través del programa de recompensas por detección de errores de Kiteworks en YesWeHack.

Una explotación exitosa permite a atacantes remotos sin privilegios ejecutar código y tomar el control del dispositivo EPG objetivo mediante una cadena de ataques de baja complejidad que incluyen recorrido de ruta, inyección de código y falta de autenticación, sin requerir interacción del usuario.

Últimas noticias

27 DE JULIO, 2026

CVE-2026-49176: Se publica una prueba de concepto (PoC) de la vulnerabilidad de elevación de privilegios de Windows WalletService.

CVE-2026-49176 es una vulnerabilidad de elevación de privilegios en Windows WalletService. Permite que un usuario estándar obtenga derechos de SYSTEM en un equi...

Leer artículo →
27 DE JULIO, 2026

Fiscales estadounidenses acusan a un hombre de Atlanta después de que su teléfono con sistema operativo GrapheneOS se borrara solo durante un registro

A federal case in Atlanta is raising questions about a privacy-focused mobile operating system, with prosecutors arguing that its features were used to erase ev...

Leer artículo →
27 DE JULIO, 2026

CVE-2026-61511: Se divulga la ejecución remota de código (RCE) con preautenticación de vBulletin y una prueba de concepto (PoC) pública.

Una prueba de concepto pública ahora apunta a la vulnerabilidad CVE-2026-61511, una ejecución remota de código (RCE) sin autenticación previa en vBulletin. Este...

Leer artículo →