Վերադառնալ
Kiteworks-ը շտկել է կրիտիկական խոցելիությունը, որը հայտնաբերվել է ինըժամյա անջատման ընթացքում
SiTech AI Team2 წთ. საკითხავი

Kiteworks-ը շտկել է կրիտիկական խոցելիությունը, որը հայտնաբերվել է ինըժամյա անջատման ընթացքում

Kiteworks-ը ասել է, որ ինըժամյա կանխարգելիչ անջատման ժամանակ գտել ու շտկել է նախկինում անհայտ կրիտիկական խոցելիություն։ Ըստ ընկերության՝ այն վերաբերում է հաճախորդների 1%-ից պակասի մոտ միացված գործառույթին, շահագործման ապացույց չկա։

Kiteworks-ը երկուշաբթի՝ սեպտեմբերի 28-ին, հայտարարել է, որ հանգստյան օրերին աշխատել է դաշնային հետախուզական գործակալությունների հետ և պլանավորված կանխարգելիչ անջատման ընթացքում հայտնաբերել ու շտկել է նախկինում անհայտ կրիտիկական խոցելիություն։ Ընկերությունը մշակում է ֆայլերի անվտանգ փոխանակման հարթակ և նախկինում հայտնի էր Accellion անունով։

Ինչ բացահայտեց անջատումը

«Անջատման ընթացքում այս ակտիվությունը մեզ հանգեցրեց նախկինում անհայտ կրիտիկական խոցելիության հայտնաբերմանը, որը սահմանափակվում է հաճախորդների 1%-ից պակասի մոտ միացված գործառույթով»,— նշել է ընկերությունը հայտարարության մեջ։ «Kiteworks-ը նույն ժամանակային պատուհանում մշակել և տեղադրել է շտկում և բոլոր միջավայրերում ավելացրել լրացուցիչ պաշտպանության շերտ։»

Ընկերության խոսքով՝ ապացույց չկա, որ խոցելիությունը երբևէ օգտագործվել է չարամիտ նպատակով։ Խոցելիությունը չի վերաբերում Kiteworks-ի այլ ապրանքներին։

Ինըժամյա անջատման առաջարկությունը

Հայտնաբերումը հետևեց մի քանի օր առաջ տարածված նախազգուշացմանը. Kiteworks-ը կոչ արեց հաճախորդներին համակարգերը ինը ժամով անջատել, ներառյալ ինքնուրույն տեղակայված միջավայրի անջատումը, այն բանից հետո, երբ ստացավ տեղեկատվություն հնարավոր մոտալուտ կիբերհարձակման մասին։ Ընկերությունը ընդգծել է, որ այս քայլը ավելի կանխարգելիչ էր, քան հաստատված ներխուժմանը արձագանքելը։ 2026 թվականի սեպտեմբերի 27-ին անջատման առաջարկությունը հանվեց։

Մանրամասները դեռ չեն հրապարակվում

Kiteworks-ը չի հրապարակել խոցելիության բնույթի և դրա շահագործման հնարավոր եղանակի մանրամասները։ Հրապարակման պահին խոցելիությունը չուներ CVE նույնացուցիչ։ The Hacker News-ը կապվեց ընկերության հետ և հարցրեց՝ արդյոք նախատեսում է հրապարակել հանրային տեղեկագիր և նշանակել CVE համար, ինչը կհեշտացնի հետևումը։

«Հաճախորդներին արտադրական համակարգերը անջատելու կոչ անելը որոշում չէ, որը մատակարարը թեթևությամբ է կայացնում, և մենք հստակ գիտեինք, թե ինչ էինք խնդրում նրանցից»,— ասաց Kiteworks-ի CISO Frank Balonis-ը։ «Մենք միևնույնն է դա արեցինք, որովհետև երբ ընտրությունը ճշգրտության և հարմարավետության միջև է, հաճախորդների տվյալները այն չեն, ինչով կարող ենք ռիսկի դիմել։ Հենց այս որոշումը հնարավոր դարձրեց մնացածը։ Վաղն էլ նույնը կանեինք հաճախորդների տվյալները պաշտպանելու համար։»

Համակարգերի վերամիացումը

Սպառնալիքի պատուհանն անցել է, և անոմալիաներ չեն գրանցվել, ուստի Kiteworks-ը հաճախորդներին խորհուրդ է տալիս նորից միացնել համակարգերը։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։