Назад
Kiteworks виправила критичну вразливість, виявлену під час дев'ятигодинного відключення
SiTech AI Team2 წთ. საკითხავი

Kiteworks виправила критичну вразливість, виявлену під час дев'ятигодинного відключення

Kiteworks повідомила, що під час запланованого дев'ятигодинного відключення виявила й виправила раніше невідому критичну вразливість. Вона зачіпає функцію, увімкнену менш ніж у 1% клієнтів; доказів експлуатації немає.

У понеділок, 28 вересня, Kiteworks повідомила, що на вихідних працювала разом із федеральними розвідувальними установами й під час запланованого превентивного відключення виявила та виправила раніше невідому критичну вразливість. Компанія розробляє платформу безпечного обміну файлами та раніше була відома як Accellion.

Що виявило відключення

«Під час відключення ця активність привела нас до виявлення раніше невідомої критичної вразливості, яка обмежена функцією, увімкненою менш ніж у 1% клієнтів», — зазначила компанія у заяві. «Kiteworks розробила й розгорнула виправлення в тому самому часовому вікні та додала додатковий рівень захисту в усіх середовищах.»

За словами компанії, немає доказів того, що вразливість колись використовували зі зловмисною метою. Вразливість не стосується інших продуктів Kiteworks.

Рекомендація дев'ятигодинного відключення

Виявленню передувало попередження, поширене кількома днями раніше: Kiteworks закликала клієнтів вимкнути системи на дев'ять годин, зокрема вимкнути середовище, розміщене самостійно, після отримання інформації про можливу неминучу кібератаку. Компанія наголосила, що цей захід був радше превентивним, ніж реакцією на підтверджене проникнення. 27 вересня 2026 року рекомендацію про відключення було знято.

Деталі поки не оприлюднюються

Kiteworks не розкрила подробиць характеру вразливості та можливого методу її експлуатації. На момент публікації вразливість не мала ідентифікатора CVE. The Hacker News зв'язалася з компанією й запитала, чи планує вона опублікувати публічний бюлетень і присвоїти номер CVE, що спростило б відстеження.

«Заклик до клієнтів вимкнути виробничі системи — це не рішення, яке постачальник ухвалює легковажно, і ми точно знали, про що просимо їх», — заявив CISO Kiteworks Frank Balonis. «Ми все одно це зробили, бо коли вибір між точністю та комфортом, дані клієнтів — не те, чим ми можемо ризикувати. Саме це рішення уможливило решту. Ми повторили б те саме й завтра, щоб захистити дані клієнтів.»

Повторне увімкнення систем

Вікно загрози минуло, і аномалій не зафіксовано, тому Kiteworks радить клієнтам знову увімкнути системи.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.