Почтовый шлюз, призванный фильтровать и защищать корпоративную переписку, сам стал путём к полному захвату устройства. Kiteworks обнаружила критическую цепочку в Email Protection Gateway, которая позволяет удалённому атакующему без учётной записи выполнить произвольный код и получить права root.

Уязвимость CVE-2026-54154 получила максимальный балл 10,0 по CVSS 3.1. Она объединяет обход ограничений пути к файлам, внедрение кода и отсутствие проверки подлинности для критической функции. Атака осуществляется по сети и не требует привилегий, действий пользователя или сложных предварительных условий.

Проблема скрывается в общедоступных конечных точках EPG. Ошибки в обработке входных данных сначала позволяют добиться удалённого выполнения кода, а затем дополнительные локальные слабости повышают привилегии до полного административного уровня. Итоговый результат — злоумышленник получает контроль над самим шлюзом, через который проходит вся защищаемая почта организации.

Все версии Kiteworks Email Protection Gateway ниже 9.4.1 находятся под угрозой. Чтобы закрыть CVE-2026-54154, нужно установить EPG 9.4.1 или новее. Вместе с этим исправлением Kiteworks выпустила большой набор патчей, который закрывает 126 уязвимостей, включая ещё 11 критических проблем в компонентах Core и EPG.

Среди других критических ошибок — обход аутентификации, захват административной учётной записи, хранимый XSS и нарушения контроля доступа. Версия 9.4.1 установлена как минимальная граница именно для CVE-2026-54154. В последнем предупреждении Kiteworks указала 9.5.1 как текущий релиз и рекомендовала клиентам переходить на последнюю доступную версию.

Раскрытие произошло спустя несколько дней после экстренного отключения систем Kiteworks из-за предупреждения о возможной атаке с zero-day. Позже компания сообщила, что во время защитного окна обнаружила и закрыла отдельную критическую проблему в функции, подключённой менее чем у 1% клиентов, и не обнаружила признаков компрометации. Связь между тем дефектом и CVE-2026-54154 не установлена.

Ситуация становится более серьёзной на фоне недавней уязвимости в другом почтовом шлюзе, где удалённая атака также приводила к получению прав root. Для Kiteworks масштаб внешней поверхности остаётся значительным: Shadowserver обнаружил почти 400 доступных из интернета экземпляров. Неизвестно, сколько из них уже обновлены и сколько остаются уязвимыми.