Kiteworks revela una cadena crítica en un gateway de correo que permite llegar a root desde Interne

Kiteworks revela una cadena crítica en un gateway de correo que permite llegar a root desde Interne

Varios errores se combinaron para crear un escenario en el que la defensa casi no frenó a los atacantes.

image

La pasarela de correo, que debe filtrar y proteger la correspondencia corporativa, resultó ser una vía hacia la toma total del dispositivo. Kiteworks reveló una cadena crítica en Email Protection Gateway, a través de la cual un atacante remoto sin cuenta puede ejecutar código arbitrario y luego obtener privilegios root.

La vulnerabilidad CVE-2026-54154 obtuvo la puntuación máxima de 10,0 según CVSS 3.1. La cadena combina la elusión de restricciones en rutas de archivos, la inyección de código y la falta de autenticación en una función crítica. El ataque se realiza por la red y no requiere privilegios, acción del usuario ni condiciones previas complejas.

El problema reside en los puntos finales públicos de EPG. Errores en el tratamiento de datos de entrada permiten primero lograr la ejecución remota de código, tras lo cual debilidades locales adicionales elevan los privilegios hasta el nivel administrativo completo. En ese escenario, el atacante obtiene control sobre la propia pasarela por la que pasa el correo protegido de la organización.

Están en riesgo todas las versiones de Kiteworks Email Protection Gateway anteriores a 9.4.1. Para corregir CVE-2026-54154, el fabricante exige instalar EPG 9.4.1 o una versión posterior. Al mismo tiempo, Kiteworks publicó un gran paquete de correcciones que cierra 126 vulnerabilidades, incluidas otras 11 críticas en los componentes Core y EPG.

Entre otras fallas críticas se encuentran la elusión de la autenticación, el secuestro de una cuenta administrativa, XSS almacenado y violaciones del control de acceso. Por ello, la versión 9.4.1 sirve como el umbral mínimo específicamente para CVE-2026-54154. En un aviso reciente, Kiteworks indicó que 9.5.1 es la versión actual y recomendó a los clientes usar la versión más reciente disponible.

La divulgación se produjo unos días después de la desconexión de emergencia de los sistemas Kiteworks por una advertencia sobre una posible explotación zero-day. La compañía informó luego que durante la ventana de protección encontró y cerró un problema crítico separado en una función presente en menos del 1% de los clientes, y no observó indicios de compromiso. No hay datos públicos que vinculen ese defecto con CVE-2026-54154.

La situación es especialmente notable frente a otro fallo reciente en una pasarela de correo, donde un ataque remoto también llevaba a root. Para Kiteworks, la magnitud de la superficie expuesta sigue siendo significativa: Shadowserver contó casi 400 instancias accesibles desde Internet. Se desconoce cuántas de ellas ya han sido actualizadas y cuántas corresponden exactamente al EPG vulnerable.