Kiteworks corrige una falla de severidad máxima en su gateway de protección de correo
CVE-2026-54154 permite tomar control remoto del Email Protection Gateway de Kiteworks sin credenciales. La actualización 9.4.1 corrige 126 vulnerabilidades, 11 de ellas críticas.
Kiteworks, proveedor de plataformas para el intercambio seguro de archivos y correo, publicó el 1 de octubre de 2026 una actualización que corrige una vulnerabilidad de severidad máxima en su Email Protection Gateway (EPG), componente de su Private Content Network. La falla, registrada como CVE-2026-54154, permite a un atacante remoto ejecutar código y tomar control del equipo sin credenciales y sin interacción del usuario.
Una cadena de tres debilidades
El fallo combina tres problemas: path traversal, inyección de código y ausencia de autenticación. La explotación es de baja complejidad. Según Kiteworks, un atacante podría, además, encadenar otras debilidades locales para escalar hasta privilegios de administrador root.
Afecta todas las versiones del Email Protection Gateway anteriores a la 9.4.1. La misma actualización corrige un total de 126 vulnerabilidades, de las cuales 11 son críticas. La falla principal se reportó a través del programa de recompensas de la empresa en la plataforma YesWeHack.
Contexto de la alerta
El parche llega una semana después de que Kiteworks recomendara a sus clientes apagar servidores de forma preventiva, a partir de inteligencia sobre posibles ataques de día cero. La empresa atiende a miles de corporaciones y agencias de gobierno, y su Private Content Network supera los 100 millones de usuarios finales. De acuerdo con datos de Shadowserver, cerca de 400 instancias de Kiteworks permanecen expuestas en internet.
Por qué importa
Las plataformas de intercambio seguro de archivos concentran justamente la información que una organización considera más sensible: expedientes legales, estados financieros, datos de salud, documentos de licitaciones. En los últimos años, productos de esta categoría han sido el blanco preferido de grupos de extorsión, que aprovechan una sola falla para robar datos de cientos de clientes a la vez.
El mismo día, Fortinet reportó otro zero-day crítico en su gateway de correo FortiMail. La coincidencia refuerza una tarea pendiente para muchos equipos de seguridad: inventariar todos los equipos perimetrales que procesan correo y archivos, confirmar sus versiones y asegurar que su consola de gestión quede limitada a redes internas.
Los administradores de Kiteworks deben actualizar a 9.4.1 de inmediato, revisar registros de acceso desde la alerta preventiva de la semana anterior y rotar credenciales de servicio si detectan actividad inusual.
Lectura regional
En República Dominicana y América Latina, las soluciones de transferencia segura de archivos se usan en banca, seguros, despachos legales y entidades públicas para cumplir requisitos de confidencialidad. Las organizaciones que contrataron estas plataformas a través de un integrador deben pedirle confirmación por escrito de la versión instalada y de la fecha de actualización. Un incidente en este tipo de sistema activa obligaciones de notificación ante reguladores y clientes.
Fuente: BleepingComputer, "Kiteworks patches max severity code injection vulnerability", 1 de octubre de 2026.