-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Kiteworks Advisory ID : NCSC-2026-0408 Versie : 1.00 Kans : medium CVE ID : CVE-2026-102089, CVE-2026-102090, CVE-2026-102091, CVE-2026-102092, CVE-2026-102093, CVE-2026-102094, CVE-2026-102095, CVE-2026-102096, CVE-2026-102097, CVE-2026-102098, CVE-2026-102099, CVE-2026-102100, CVE-2026-102101, CVE-2026-102102, CVE-2026-102103, CVE-2026-102104, CVE-2026-102105, CVE-2026-102106, CVE-2026-102107, CVE-2026-102108, CVE-2026-102109, CVE-2026-102110, CVE-2026-102111, CVE-2026-102112, CVE-2026-102113, CVE-2026-102114, CVE-2026-102115, CVE-2026-102116, CVE-2026-102117, CVE-2026-102118, CVE-2026-102119, CVE-2026-102120, CVE-2026-102121, CVE-2026-102122, CVE-2026-102123, CVE-2026-102124, CVE-2026-102125, CVE-2026-102126, CVE-2026-102127, CVE-2026-102128, CVE-2026-102129, CVE-2026-102130, CVE-2026-102131, CVE-2026-102132, CVE-2026-102133, CVE-2026-102134, CVE-2026-102135, CVE-2026-102136, CVE-2026-102137, CVE-2026-102138, CVE-2026-102139, CVE-2026-102140, CVE-2026-102141, CVE-2026-102142, CVE-2026-102143, CVE-2026-102144, CVE-2026-102145, CVE-2026-102146, CVE-2026-102147, CVE-2026-102149, CVE-2026-102150 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') Improper Link Resolution Before File Access ('Link Following') External Control of File Name or Path Improper Neutralization of Special Elements used in a Command ('Command Injection') Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') XML Injection (aka Blind XPath Injection) Improper Neutralization of CRLF Sequences ('CRLF Injection') Improper Control of Generation of Code ('Code Injection') Improper Handling of Case Sensitivity Execution with Unnecessary Privileges Incorrect Privilege Assignment Missing Authentication for Critical Function Unprotected Alternate Channel Unrestricted Upload of File with Dangerous Type Use of Externally-Controlled Input to Select Classes or Code ('Unsafe Reflection') Deserialization of Untrusted Data URL Redirection to Untrusted Site ('Open Redirect') Improper Restriction of XML External Entity Reference Authorization Bypass Through User-Controlled Key Weak Password Recovery Mechanism for Forgotten Password Improper Isolation or Compartmentalization Always-Incorrect Control Flow Implementation Reliance on Untrusted Inputs in a Security Decision Incorrect Authorization Server-Side Request Forgery (SSRF) Improper Verification of Source of a Communication Channel Improper Validation of Specified Quantity in Input Improper Neutralization of Special Elements Used in a Template Engine Uitgiftedatum : 20261008 Toepassing : Kiteworks Core Kiteworks Email Protection Gateway Kiteworks Kiteworks Kiteworks Secure Data Forms Versie(s) : Platform(s) : Beschrijving Kiteworks heeft meerdere kwetsbaarheden verholpen in de Kiteworks productlijn. De kwetsbaarheden in Kiteworks betreffen diverse componenten en functionaliteiten binnen de producten. - Geauthenticeerde beheerders kunnen onder andere misbruik maken van onvoldoende validatie in import- en exportfuncties, wat leidt tot het schrijven van bestanden op willekeurige locaties en het uitvoeren van arbitrary code. - Er zijn meerdere gevallen van privilege-escalatie waarbij gebruikers met beperkte rechten hun privileges kunnen verhogen tot systeembeheerder. - Verder zijn er kwetsbaarheden die het mogelijk maken om via Server- Side Request Forgery (SSRF) ongeautoriseerde verzoeken naar interne netwerken te sturen, wat toegang tot beschermde interne bronnen kan geven. - Cross-site scripting (XSS) kwetsbaarheden maken het mogelijk om kwaadaardige scripts uit te voeren in de context van andere gebruikers, wat sessieovername kan veroorzaken. - SQL-injectieproblemen in administratieve functies kunnen leiden tot ongeautoriseerde toegang tot databasegegevens. - Daarnaast zijn er kwetsbaarheden in authenticatiemechanismen, waaronder bypasses en het resetten van wachtwoorden zonder juiste verificatie, wat ongeautoriseerde accounttoegang mogelijk maakt. - Sommige kwetsbaarheden betreffen ook de cluster- en appliance- omgevingen, waarbij command execution en privilege-escalatie tussen nodes mogelijk is. - Verder zijn er problemen met onvoldoende validatie van uploads, configuratiebestanden en certificaattoewijzingen, wat kan leiden tot systeemcompromittering of het onderscheppen van versleutelde communicatie. - Ten slotte zijn er kwetsbaarheden die resource exhaustion kunnen veroorzaken, wat de beschikbaarheid van de systemen kan beïnvloeden. Exploitatie van deze kwetsbaarheden vereist in veel gevallen authentificatie met beheerdersrechten, maar er zijn ook kwetsbaarheden die zonder authenticatie kunnen worden misbruikt, met name tijdens de initiële setup of via onbeveiligde interfaces. Omdat kwetsbaarheden die zonder voorafgaande authenticatie kunnen worden misbruikt mogelijk kunnen leiden tot verhoogde rechten, is het niet uitgesloten dat de kwetsbaarheden in keten kunnen worden misbruikt en kunnen leiden tot uitvoer van handelingen onder beheerdersrechten. Mogelijke oplossingen Kiteworks heeft updates uitgebracht om de kwetsbaarheden in de Kiteworks productlijn te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://github.com/kiteworks/security- advisories/security/advisories/ Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmrHfPYACgkQgupWoL0Z hGHO8gv/X6WJrlZKVHf+8OnNtGnUbkxbD/f+Klz6/LOaYTcTqOclXWdM4MwWiyCF sfth3Gp2HYdLn4+zqUb3b452uL1xEYofJW3ZecPRVa2+JFfd74UFF24Z3X2n5C2l HX0s5II8CAtcfXNPQbcDlAZcRAh6Ids3dAJnbu5ApyQPK1BruSOmIPRPXHBq+yep AJrLd72luJrqWNYkNKD8VtuamMyRacukRsOg+LfQd1CQSlwnr++06LNRyyz2MxKZ AShLgahQlFtGJtiil+no7gvm32UILj9PdpC43MGaJ9j/yv24Dy9UnqYklz1yxzBV NEPFmEpBPXDGJuV42kliIfErYbQBCPeXFc8RjAt3gR2OI8km160z6InbQv6e0HJ7 9yO+nRzzBi8NUGMbor9FLQUaySsu+5p0A45QE+beZfCVhuP9uT/uLvEJJ7YvScmj FcoZ+oL5Q6jwRmp5P/dBmfN3Zm6F3Jxyl2ibmnZ7ODhDIrMZNwlpIZNa98pm9fkp myp/tx6O =7Ab0 -----END PGP SIGNATURE-----