Kiteworks, ранее работавшая под названием Accellion, в понедельник сообщила об устранении прежде неизвестной критической уязвимости. Её обнаружили во время планового девятичасового отключения систем, проведённого в выходные из предосторожности. Специалисты компании успели разработать и развернуть исправление в пределах этого окна, а затем добавили ещё один защитный слой во всех средах Kiteworks.

Уязвимость находилась в отдельной функции, включённой менее чем у 1% клиентов. Что именно это за функция, компания не раскрыла. По данным Kiteworks, признаков злонамеренного использования ошибки нет, в течение предполагаемого периода угрозы никаких аномалий не зафиксировано. Остальные продукты Kiteworks проблема не затронула.
За несколько дней до сообщения об исправлении компания попросила клиентов полностью отключить системы Kiteworks на девять часов. Среды, которые Kiteworks размещает и обслуживает от имени заказчиков, тоже были остановлены. Поводом послужили разведывательные сведения о возможной скорой кибератаке; во время проверки компания взаимодействовала с федеральными разведывательными органами.
Kiteworks настаивает, что отключение носило предупредительный характер. Подтверждённого взлома, проникновения в инфраструктуру или утечки данных не было. Рекомендацию держать системы выключенными отменили 27 сентября 2026 года, после завершения проверки и установки защиты.
Директор Kiteworks по информационной безопасности, CISO Фрэнк Балонис (Frank Balonis), признал, насколько тяжело поставщикам просить клиентов о такой остановке: «Рекомендовать клиентам отключить производственные системы — не то решение, которое любой поставщик принимает с лёгкостью, и мы точно понимали, чего от них требуем».
Балонис объяснил выбор приоритетом сохранности информации: «Мы всё равно приняли это решение, потому что, когда приходится выбирать между уверенностью и удобством, данные клиентов — не то, чем мы готовы рисковать. Именно это решение сделало возможным всё остальное. Ради защиты данных наших клиентов мы снова поступили бы так же хоть завтра».
Техническая сторона инцидента пока остаётся закрытой. Kiteworks не описала природу уязвимости, устройство затронутой функции и возможный способ атаки. Компания также не сообщила, собирается ли выпускать официальный публичный бюллетень безопасности. Поэтому независимо оценить сложность эксплуатации и возможные последствия ошибки пока нельзя.
На момент публикации уязвимости не присвоили идентификатор CVE — Common Vulnerabilities and Exposures, используемый для учёта и отслеживания публично известных проблем безопасности. Издание The Hacker News обратилось в Kiteworks с вопросами о выпуске бюллетеня и регистрации CVE, однако сведения о таком решении не публиковались.
По текущей оценке Kiteworks, период возможной угрозы завершился. Подозрительных отклонений компания не обнаружила, исправление уже развёрнуто, а дополнительная защита действует во всех средах. Клиентам разрешено вернуть системы Kiteworks в рабочий режим.[/final]

Изображение носит иллюстративный характер
Уязвимость находилась в отдельной функции, включённой менее чем у 1% клиентов. Что именно это за функция, компания не раскрыла. По данным Kiteworks, признаков злонамеренного использования ошибки нет, в течение предполагаемого периода угрозы никаких аномалий не зафиксировано. Остальные продукты Kiteworks проблема не затронула.
За несколько дней до сообщения об исправлении компания попросила клиентов полностью отключить системы Kiteworks на девять часов. Среды, которые Kiteworks размещает и обслуживает от имени заказчиков, тоже были остановлены. Поводом послужили разведывательные сведения о возможной скорой кибератаке; во время проверки компания взаимодействовала с федеральными разведывательными органами.
Kiteworks настаивает, что отключение носило предупредительный характер. Подтверждённого взлома, проникновения в инфраструктуру или утечки данных не было. Рекомендацию держать системы выключенными отменили 27 сентября 2026 года, после завершения проверки и установки защиты.
Директор Kiteworks по информационной безопасности, CISO Фрэнк Балонис (Frank Balonis), признал, насколько тяжело поставщикам просить клиентов о такой остановке: «Рекомендовать клиентам отключить производственные системы — не то решение, которое любой поставщик принимает с лёгкостью, и мы точно понимали, чего от них требуем».
Балонис объяснил выбор приоритетом сохранности информации: «Мы всё равно приняли это решение, потому что, когда приходится выбирать между уверенностью и удобством, данные клиентов — не то, чем мы готовы рисковать. Именно это решение сделало возможным всё остальное. Ради защиты данных наших клиентов мы снова поступили бы так же хоть завтра».
Техническая сторона инцидента пока остаётся закрытой. Kiteworks не описала природу уязвимости, устройство затронутой функции и возможный способ атаки. Компания также не сообщила, собирается ли выпускать официальный публичный бюллетень безопасности. Поэтому независимо оценить сложность эксплуатации и возможные последствия ошибки пока нельзя.
На момент публикации уязвимости не присвоили идентификатор CVE — Common Vulnerabilities and Exposures, используемый для учёта и отслеживания публично известных проблем безопасности. Издание The Hacker News обратилось в Kiteworks с вопросами о выпуске бюллетеня и регистрации CVE, однако сведения о таком решении не публиковались.
По текущей оценке Kiteworks, период возможной угрозы завершился. Подозрительных отклонений компания не обнаружила, исправление уже развёрнуто, а дополнительная защита действует во всех средах. Клиентам разрешено вернуть системы Kiteworks в рабочий режим.[/final]