В продуктах Kiteworks, которую компании и госструктуры используют для защищённого обмена файлами и обработки почты, нашли свыше сотни уязвимостей. Проблемы затрагивают четыре составляющих платформы: ядро Core, шлюз защиты электронной почты Email Protection Gateway, конструктор защищённых форм Secure Data Forms и сервер управляемой передачи файлов MFT Server. Несколько уязвимостей получили оценку 10.0 по шкале CVSS. Они позволяют удалённому злоумышленнику захватить чужую учётную запись без пароля и подтверждения, а в отдельных случаях - выполнить код с правами root. Исправления вошли в версии 9.5.0 и 9.5.1 для Core, шлюза и форм, а для MFT Server - в 9.4.1.
Детали уязвимостей
Самые значимые случаи связаны с обходом аутентификации. Уязвимость CVE-2026-102115 в Core даёт атакующему из сети доступ к аккаунтам пользователей. Он не нуждается в учётных данных и не зависит от действий жертвы. Ошибка кроется в механизме восстановления доступа, где проверок оказалось мало. Похожая проблема в шлюзе, CVE-2026-102149, имеет ту же оценку и тот же сценарий: злоумышленник получает доступ к учётным записям удалённо, без предварительной подготовки. Ещё одна уязвимость в Core, CVE-2026-102147, ведёт к захвату административного доступа, но здесь жертву нужно склонить к переходу по ссылке. Два дефекта в шлюзе, CVE-2026-85065 и CVE-2026-85066, требуют лишь доступа к сети и не зависят от действий пользователя. Шлюз уязвим и к удержанию доступа другим способом: сразу несколько похожих ошибок закрыты в выпуске 9.5.0.
Отдельную группу составляют уязвимости, ведущие к выполнению кода. Критическая CVE-2026-54154 в шлюзе позволяет удалённому атакующему запустить произвольный код с правами root и без аутентификации. Ошибка объединяет сразу несколько слабых мест: неверную обработку путей, внедрение кода и отсутствие проверки прав. Ещё ряд похожих дефектов в Core и шлюзе даёт администратору или пользователю с доступом возможность исполнить команды на устройстве. В сервере MFT уязвимость CVE-2026-50140 позволяет аутентифицированному пользователю выполнить произвольные команды, а второй дефект открывает ему доступ к внутренним сетевым ресурсам. Набор локальных уязвимостей в Core, например CVE-2026-102118, даёт атакующему с минимальными правами повышение до root.
Значительная часть списка приходится на нарушения контроля доступа. Пользователи Secure Data Forms могут просматривать чужие формы, менять их и узнавать их названия. В шлюзе аутентифицированный сотрудник способен читать чужие письма. Ядро Core допускает чтение файлов за пределами разрешённого каталога, изменение файлов на устройстве и обращение к внутренним сетевым ресурсам. Несколько уязвимостей позволяют вывести приложение из строя или нарушить его настройку. Часть дефектов требует высоких привилегий и сложных условий, поэтому их оценка ниже. Набор охватывает почти все типовые категории: обход проверок, внедрение команд и SQL-кода, межсайтовый скриптинг, подделку запросов и раскрытие информации.
Отдельно выделяются проблемы с сессиями и токенами доступа. В шлюзе заблокированный пользователь сохраняет активную сессию до её естественного истечения, а в формах токен можно применить в неожиданном контексте или удерживать дольше положенного. Такие ошибки не создают громких заголовков, но заметно упрощают работу атакующего, у которого уже есть доступ.
Масштаб обновления объясняется тем, что компания свела в один выпуск находки из своей программы вознаграждения за уязвимости на платформах Bugcrowd и YesWeHack. Исследователи сообщили десятки проблем, часть из которых получила максимальный рейтинг. За отчёты о многих дефектах вендор благодарит независимых специалистов и участников программ аудита. Отдельные уязвимости требуют лишь доступа к сети, что делает их привлекательными для массовых сканирований. Публичных данных об эксплуатации в реальных атаках нет, но такой набор ошибок злоумышленники замечают быстро.
Затронуты организации, которые разворачивают Kiteworks у себя: государственные ведомства, банки, промышленные компании. Для них платформа хранит и передаёт чувствительные документы. Захват учётной записи администратора или выполнение кода с правами root открывает доступ к этим данным и к внутренней сети. Поэтому обновление нужно установить без промедления, не дожидаясь планового окна обслуживания.
Исправления собраны в версиях Core, Email Protection Gateway и Secure Data Forms 9.5.1, а также в MFT Server 9.4.1. Тем, кто отстал от графика, потребуется пройти через промежуточные выпуски: часть проблем закрыта ещё в 9.2.1, 9.3.0, 9.3.1 и 9.4.0. После обновления стоит проверить права учётных записей, активные сессии и журналы доступа, чтобы вовремя заметить попытки входа с чужих адресов.
Плотность находок в одном релизе говорит о зрелости программ аудита у вендора и о том, сколько ошибок накапливается в давно существующих продуктах. Для заказчиков корпоративных платформ обмена это напоминание: контроль доступа и разграничение ролей остаются самыми слабыми местами, и проверять их нужно постоянно, а не только по факту обновления.
Ссылки