BookinglyTech News
Ciberseguridad

Kiteworks parchea una vulnerabilidad crítica y levanta el apagado preventivo

La empresa, antes Accellion, restauró los sistemas alojados sin evidencias de intrusión, pero sigue sin publicar detalles del fallo ni un identificador CVE para rastrearlo.

2 min de lecturaBleepingComputer0 vistas

Kiteworks ha levantado la recomendación de apagar servidores que envió a sus clientes el fin de semana, después de parchear una vulnerabilidad crítica en una funcionalidad que no ha identificado y que, según la compañía, usan menos del 1% de sus clientes. La empresa, antes conocida como Accellion, sostiene que no tiene indicios de que ningún sistema suyo o de un cliente haya quedado comprometido. Aun así, no ha publicado detalles del fallo ni le ha asignado un identificador CVE.

Del apagado preventivo al parche

El aviso original salió el sábado: ante la advertencia de un posible ataque inminente procedente de autoridades federales de inteligencia, Kiteworks pidió a clientes de todo el mundo que apagaran los equipos. El lunes volvió a poner en línea todos los sistemas alojados y, en la actualización de su aviso, confirmó que la recomendación quedó sin efecto el 27 de septiembre y que quienes no hayan reiniciado todavía pueden hacerlo.

El seguimiento continuo durante ese periodo no mostró actividad anómala, dice la empresa, que asegura haber desarrollado y desplegado el arreglo mientras el aviso estaba activo y haber añadido una capa de protección extra en todos los entornos. Quienes tengan Kiteworks Advanced Forms autoalojado tienen que hablar con soporte para aplicar la corrección. El resto de productos no está afectado, según el fabricante.

Los números de exposición los pone un tercero: Shadowserver tiene localizadas casi 400 instancias de Kiteworks accesibles desde Internet, 234 de ellas en Estados Unidos. El organismo no dice cuántas están ya parcheadas ni cuántas son honeypots, así que la cifra hay que leerla como lo que es: superficie visible, no riesgo confirmado.

Por qué este tipo de fallos se persiguen

Kiteworks vende una plataforma que junta correo corporativo, compartición de ficheros, transferencia gestionada de archivos, APIs y formularios web, y según sus propios datos supera los 100 millones de usuarios finales. Es el perfil de objetivo que buscan los grupos de extorsión por robo de datos: si el fallo da acceso al repositorio de documentos, el rescate se paga solo.

El precedente está en la propia empresa. Cuando se llamaba Accellion, el grupo Clop explotó su antiguo File Transfer Appliance en una campaña de día cero en 2021 que acabó salpicando a Qualys, Shell, el banco central de Nueva Zelanda, Kroger, Singtel, la ASIC australiana y varias universidades. Entonces Accellion dijo que 300 clientes usaban ese software heredado de 20 años, que menos de 100 habían sido vulnerados y que menos de dos docenas sufrieron robo de datos relevante. Cinco Eyes publicó un aviso conjunto en febrero de ese año.

Lo que queda por ver es la parte que más molesta a quien administra esto: sin CVE no hay forma cómoda de rastrear el fallo, comprobar si afecta a tu despliegue ni cruzar avisos con otros equipos. Si tienes Advanced Forms autoalojado, el camino pasa por abrir ticket con el fabricante en lugar de esperar a que aparezca en un feed.