كيتوركس تسد ثغرة حرجة في بوابة حماية البريد الإلكتروني
أصدرت شركة كيتوركس حزمة تحديثات أمنية عاجلة لسد 126 ثغرة أمنية، من بينها ثغرة حرجة في نظام حماية البريد الإلكتروني تتيح للمهاجمين تنفيذ أكواد خبيثة.

إصدار تحديثات أمنية عاجلة
أصدرت شركة كيتوركس، المتخصصة في برمجيات مشاركة الملفات الآمنة، تحديثات أمنية عاجلة لسد 126 ثغرة أمنية. تشمل هذه التحديثات معالجة ثغرة حرجة في حل حماية البريد الإلكتروني (EPG)، وهو مكون أساسي في شبكة المحتوى الخاصة (PCN) التي تدمج البريد الإلكتروني والنقل الآمن للملفات ومشاركة الملفات وواجهات برمجة التطبيقات في منصة واحدة. ويمكن الرجوع إلى BleepingComputer للاطلاع على التفاصيل الأصلية للمصدر.
تفاصيل الثغرة الحرجة
تتبع الثغرة الحرجة برقم CVE-2026-54154، وتم الإبلاغ عنها عبر برنامج المكافآت الأمنية الخاص بالشركة على منصة YesWeHack. تتيح هذه الثغرة للمهاجمين البعيدين غير المصرح لهم تنفيذ أكواد خبيثة والاستيلاء على أجهزة EPG المستهدفة. تعتمد هذه الهجمات على سلسلة من الثغرات تشمل تجاوز المسار، حقن الأكواد، ونقص المصادقة، وهي هجمات منخفضة التعقيد لا تتطلب تفاعلاً من المستخدم. ويمكن الرجوع إلى Sergiu Gatlan للاطلاع على التفاصيل الأصلية للمصدر.
آلية استغلال الثغرة
أوضحت كيتوركس في بيانها أن مجموعة من أخطاء معالجة المدخلات في نقاط النهاية المتاحة علنياً في نظام حماية البريد الإلكتروني تتيح لمهاجم بعيد غير مصادق عليه تنفيذ أكواد خبيثة. من خلال دمج نقاط ضعف محلية إضافية، يمكن للمهاجم التصعيد للحصول على تحكم إداري كامل (root) بالجهاز. تؤثر هذه الثغرة على جميع إصدارات EPG قبل 9.4.1، وتمت معالجتها في الإصدارات 9.4.1 وما بعدها.
تحذيرات سابقة وإيقاف الخوادم
في الأسبوع الماضي، حثت كيتوركس عملاءها على إيقاف خوادمهم مؤقتاً بعد استلام معلومات استخباراتية أمنية تحذر من هجوم سيبراني صفر-يوم وشيك. رفعت الشركة هذا التحذير الاحترازي يوم الاثنين بعد سد ثغرة حرجة وإعادة تشغيل جميع أنظمة العملاء المستضافة. أكدت الشركة أنها لم تجد أي دليل على اختراق أو نشاط مشبوه، لكنها لم تشارك تفاصيل إضافية عن الثغرة التي تم إصلاحها ولم تخصص لها رقم CVE بعد.
تأثير التحديثات على المستخدمين
تقدم كيتوركس، المعروفة سابقاً باسم Accellion، خدماتها لآلاف الشركات العالمية والوكالات الحكومية، وتخدم شبكة المحتوى الخاصة لديها أكثر من 100 مليون مستخدم نهائي. كجزء من نفس مجموعة التحديثات الأمنية، عالجت الشركة أيضاً 11 ثغرة حرجة أخرى تشمل تجاوز المصادقة، الاستيلاء على حسابات المسؤول، وحقن الأكواد عبر المواقع (XSS) في المكونات الأساسية ونظام EPG.
مراقبة التعرض على الإنترنت
تراقب منظمة Shadowserver حالياً ما يقرب من 400 حالة من أنظمة كيتوركس معرضة على الإنترنت. ومع ذلك، لا توفر المنظمة معلومات حول عدد الحالات التي تم تحديثها بالفعل أو تلك التي تعمل كخوادم طُعم (honeypots). يوصي الخبراء بتحديث الأنظمة فوراً إلى الإصدارات الآمنة لتجنب أي مخاطر محتملة.
المصادر
- BleepingComputerKiteworks patches max severity code injection vulnerability