Detalle de la noticia

Vulnerabilidad

Kiteworks patches max severity code injection vulnerability

Fuente: BleepingComputer Publicado: 01/10/2026 · 13:51 UTC
Compartir:
Vulnerabilidad Kiteworks patches max severity code injection vulnerability
Imagen: BleepingComputer

La com­pa­ñía de soft­wa­re de in­ter­cam­bio se­gu­ro de ar­chi­vos Ki­te­works lanzó ac­tua­li­za­cio­nes de se­gu­ri­dad para re­sol­ver un total de 126 vul­ne­ra­bi­li­da­des. Entre los fa­llos co­rre­gi­dos se en­cuen­tra uno de gra­ve­dad má­xi­ma que afec­ta a la so­lu­ción de se­gu­ri­dad Email Pro­tec­tion Ga­te­way (EPG), la cual forma parte de la red de con­te­ni­do pri­va­do de la em­pre­sa.

El pro­ble­ma de má­xi­ma gra­ve­dad, que fue no­ti­fi­ca­do a tra­vés de un pro­gra­ma de re­com­pen­sas por erro­res y cuen­ta con un iden­ti­fi­ca­dor es­pe­cí­fi­co, per­mi­te que ata­can­tes re­mo­tos sin pri­vi­le­gios eje­cu­ten có­di­go y tomen el con­trol del dis­po­si­ti­vo afec­ta­do me­dian­te fa­llos de au­ten­ti­ca­ción, in­yec­ción y otros pro­ble­mas en ver­sio­nes an­te­rio­res a la 9.4.1. En el mismo pa­que­te de co­rrec­cio­nes, la firma tam­bién so­lu­cio­nó otras once fa­llos crí­ti­cos re­la­cio­na­dos con la omi­sión de au­ten­ti­ca­ción y apro­pia­ción de cuen­tas ad­mi­nis­tra­ti­vas.

Pre­via­men­te, la em­pre­sa re­co­men­dó a sus usua­rios apa­gar los ser­vi­do­res de­bi­do a una ad­ver­ten­cia sobre un po­si­ble ci­ber­ata­que de día cero in­mi­nen­te, una me­di­da pre­ven­ti­va que fue re­ti­ra­da tras apli­car los par­ches co­rres­pon­dien­tes y res­tau­rar los sis­te­mas alo­ja­dos, sin ha­llar in­di­cios de com­pro­mi­so. Ac­tual­men­te, una or­ga­ni­za­ción de vi­gi­lan­cia de ame­na­zas mo­ni­to­rea cien­tos de ins­tan­cias de estos pro­duc­tos ex­pues­tas en in­ter­net.