
Kiteworks תיקנה פגיעות קריטית שהתגלתה במהלך השבתה של תשע שעות
Kiteworks הודיעה כי במהלך השבתה מונעת מתוכננת של תשע שעות היא גילתה ותיקנה פגיעות קריטית שלא הייתה ידועה קודם. לדברי החברה, הפגיעות נוגעת לתכונה שמופעלת אצל פחות מ-1% מהלקוחות, ואין ראיות לניצול שלה.
ביום שני, 28 בספטמבר, Kiteworks הודיעה כי במהלך סוף השבוע עבדה יחד עם סוכנויות מודיעין פדרליות, ובמהלך השבתה מונעת מתוכננת גילתה ותיקנה פגיעות קריטית שלא הייתה ידועה קודם. החברה מפתחת פלטפורמה להעברת קבצים מאובטחת ובעבר הייתה מוכרת בשם Accellion.
מה חשפה ההשבתה
“במהלך ההשבתה הפעילות הזו הובילה אותנו לגילוי פגיעות קריטית שלא הייתה ידועה קודם, המוגבלת לתכונה שמופעלת אצל פחות מ-1% מהלקוחות”, מסרה החברה בהצהרה. “Kiteworks פיתחה ופרסה תיקון באותו חלון זמן והוסיפה שכבת הגנה נוספת בכל הסביבות.”
לדברי החברה, אין ראיות לכך שהפגיעות נוצלה אי פעם בזדון. הפגיעות אינה משפיעה על מוצרים אחרים של Kiteworks.
המלצה על השבתה של תשע שעות
הגילוי בא לאחר אזהרה שהופצה כמה ימים קודם לכן: Kiteworks קראה ללקוחות להשבית מערכות לתשע שעות, כולל כיבוי סביבה מתארחת עצמית, לאחר שקיבלה מידע על תקיפת סייבר אפשרית וקרובה. החברה הדגישה כי הצעד היה מונע יותר מאשר תגובה לחדירה מאושרת. ב-27 בספטמבר 2026 הוסרה המלצת ההשבתה.
הפרטים עדיין לא פורסמו
Kiteworks לא חשפה פרטים על אופי הפגיעות או על שיטת הניצול האפשרית שלה. במועד הפרסום לפגיעות לא היה מזהה CVE. The Hacker News יצרה קשר עם החברה ושאלה אם היא מתכננת לפרסם בולטין ציבורי ולהקצות מספר CVE, מה שיקל על המעקב.
“בקשה מלקוחות להשבית מערכות ייצור היא לא החלטה שספק מקבל בקלות, וידענו בדיוק מה אנחנו מבקשים מהם”, אמר Frank Balonis, CISO של Kiteworks. “עשינו זאת בכל זאת, כי כשהבחירה היא בין דיוק לנוחות, נתוני לקוחות הם לא משהו שאנחנו יכולים להסתכן בו. דווקא ההחלטה הזו איפשרה את כל השאר. היינו עושים את אותו הדבר מחר כדי להגן על נתוני הלקוחות.”
הפעלת המערכות מחדש
חלון האיום עבר ולא נרשמו חריגות, לכן Kiteworks ממליצה ללקוחות להפעיל את המערכות מחדש.
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.