Kiteworks nimmt Kundensysteme nach Notfall-Patch für kritische, nicht offengelegte Schwachstelle wieder in Betrieb

Kiteworks stellte Kundensysteme nach Notfall-Abschaltung und Patch einer kritischen Schwachstelle wieder her. Details fehlen.

Kiteworks nimmt Kundensysteme nach Notfall-Patch für kritische, nicht offengelegte Schwachstelle wieder in Betrieb
Schwachstellen

Illustration mit KI erzeugt

Geheimdienstwarnung löste vorsorgliche Abschaltung weltweit aus

Kiteworks hat seine Empfehlung zurückgenommen, Server offline zu lassen. Das Unternehmen hat eine kritische Schwachstelle behoben und seine gehosteten Umgebungen wiederhergestellt.

Das US-amerikanische Technologieunternehmen, das früher unter dem Namen Accellion firmierte, veröffentlichte sein Update am 29. September 2026 um 5:04 Uhr. Vorausgegangen waren mehrere Tage mit Notfallmaßnahmen, nachdem Bundesbehörden gewarnt hatten, ein Cyberangriff könne unmittelbar bevorstehen.

Kiteworks hatte Kunden weltweit am Samstag vorsorglich aufgefordert, betroffene Server vom Netz zu nehmen. Bis Montag hatte das Unternehmen alle gehosteten Kundensysteme wiederhergestellt. Hinweise darauf, dass Angreifer in diese Systeme eingedrungen waren oder verdächtige Aktivitäten ausgeführt hatten, habe man nicht gefunden.

Die Empfehlung, die Systeme abzuschalten, wurde am 27. September für alle Kunden aufgehoben. Organisationen, die ihre Systeme noch nicht wieder hochgefahren hatten, konnten sie wieder ans Netz nehmen.

Kiteworks scheint zunächst auf Eindämmung gesetzt zu haben, bevor eine vollständige technische Bewertung vorlag. Die Abschaltung öffentlich erreichbarer File-Transfer-Infrastruktur kann Geschäftsabläufe unterbrechen. Während Entwickler die Ursache untersuchen und einen Patch bereitstellen, wird dadurch jedoch zugleich ein unmittelbarer Angriffsweg beseitigt.

Kiteworks hat weder die Geheimdienstbehörde genannt, die die Warnung ausgesprochen hatte, noch Angaben zu den mutmaßlichen Angreifern gemacht. Auch die Art des erwarteten Cyberangriffs ist nicht bekannt.

Die kritische Schwachstelle ist weiterhin kaum dokumentiert

Nach Angaben von Kiteworks war eine nicht näher bezeichnete Funktion betroffen, die weniger als 1 % der Kunden nutzen. Das Unternehmen behob die Schwachstelle während der Abschaltung und ergänzte alle Umgebungen um eine weitere Schutzschicht.

Darüber hinaus gibt es nur wenige technische Informationen.

Das Unternehmen hat weder die Art der Schwachstelle noch die für einen Angriff erforderlichen Zugriffsrechte erläutert. Ebenso ist unklar, ob sich die Schwachstelle für Remote Code Execution, eine Umgehung der Authentifizierung, den Zugriff auf Daten oder eine andere Form des Angriffs ausnutzen ließ. Kiteworks hat weder einen Schweregrad veröffentlicht noch Details zu einem Proof of Concept, Erkennungssignaturen oder Indicators of Compromise bekannt gegeben.

Eine CVE-Kennung wurde weder vergeben noch veröffentlicht. Auch die genau betroffenen Softwareversionen sind unbekannt.

Mangels Details können Sicherheitsverantwortliche das Risiko nicht unabhängig nach Version, Konfiguration oder Erreichbarkeit aus dem Netzwerk bewerten. Außerdem können sie noch keine spezifischen Erkennungsregeln für die Schwachstelle erstellen, die auf einem bekannten Anfrageverhalten, einer schädlichen Payload, einem Log-Ereignis oder einem Dateisystemartefakt basieren.

Kiteworks zufolge gibt es keine Hinweise darauf, dass die Schwachstelle ausgenutzt wurde. Andere Produkte des Unternehmens seien nicht betroffen. Damit unterscheidet sich der Vorfall von einem bestätigten Sicherheitsverstoß, auch wenn die ursprüngliche Geheimdienstwarnung ernst genug war, um eine weltweite Abschaltempfehlung auszulösen.

Kunden, die Advanced Forms selbst hosten, sollten sich an den Support von Kiteworks wenden. Ob Advanced Forms die nicht näher bezeichnete Funktion mit der Schwachstelle ist oder die Support-Anweisung eine separate Anforderung für bestimmte Installationen betrifft, ist nicht bekannt.

Workflows mit sensiblen Dateien bergen ein erhebliches Schadenspotenzial

Das Private Content Network (PCN) von Kiteworks vereint Unternehmens-E-Mail, Filesharing, Managed File Transfer, APIs und Webformulare auf einer Plattform. Über diese Funktionen können geschäftskritische, regulierte oder behördliche Informationen in einem einzigen, von außen erreichbaren Dienst zusammenlaufen.

Das Unternehmen betreut weltweit Tausende Konzerne und Behörden. Sein Private Data Network hat mehr als 100 Millionen Endnutzer. Die von der neu behobenen Schwachstelle betroffene Funktion wird dem Unternehmen zufolge jedoch von weniger als 1 % der Kunden genutzt.

Aus diesem Anteil lässt sich weder die Zahl der exponierten Installationen noch die Zahl der betroffenen Nutzer ableiten. Auch eine selten aktivierte Funktion kann ein erhebliches Risiko darstellen, wenn sie bei großen Organisationen im Einsatz oder über das öffentliche Internet erreichbar ist.

Shadowserver identifizierte fast 400 aus dem Internet erreichbare Kiteworks-Instanzen, darunter 234 in den USA. Die Organisation machte keine Angaben dazu, wie viele davon Honeypots waren, wie viele die anfällige Funktion nutzten oder wie viele bereits gepatcht worden waren.

Ein Internet-Scan belegt daher nicht, dass diese Instanzen weiterhin verwundbar sind. Er zeigt jedoch, welche Systeme von außen erreichbar sind und von Sicherheitsverantwortlichen überprüft werden müssen, solange technische Details fehlen.

Dienste zum Austausch von Dateien sind attraktive Ziele, weil sie häufig Dokumente aus verschiedenen Unternehmensbereichen und von externen Partnern speichern. Angreifer, die Zugriff erlangen, können möglicherweise in großem Umfang Informationen stehlen, ohne sich zunächst weit im internen Netzwerk eines Opfers bewegen zu müssen. Die Daten können anschließend für Erpressungsversuche genutzt werden, auch wenn keine Ransomware zum Einsatz kommt.

Kunden sollten die Systeme vorsichtig wieder in Betrieb nehmen und überprüfen

Organisationen, die Kiteworks-Systeme abgeschaltet hatten, können diese nun gemäß der aktualisierten Empfehlung des Unternehmens wieder hochfahren. Administratoren sollten zuvor sicherstellen, dass die vom Anbieter bereitgestellten Korrekturen und die von Kiteworks beschriebene zusätzliche Schutzmaßnahme in ihrer jeweiligen Umgebung umgesetzt wurden.

Organisationen, die Advanced Forms selbst hosten, müssen sich direkt mit dem Kiteworks-Support abstimmen. Kunden sollten nicht davon ausgehen, dass die Wiederherstellung eines gehosteten Dienstes auch unabhängig verwaltete Installationen abdeckt.

Da keine spezifischen Indicators of Compromise veröffentlicht wurden, bleibt Verteidigern nur eine allgemeinere Überprüfung. Sie können Authentifizierungsprotokolle, Änderungen an Administratorkonten, ungewöhnliche Dateizugriffe, unerwartete Exporte, neue Konten, auffällige API-Aktivitäten und ausgehende Verbindungen von Kiteworks-Servern untersuchen.

Sicherheitsteams sollten außerdem feststellen, ob die jeweilige Installation aus dem Internet erreichbar ist und ob die betroffene Funktion aktiviert wurde. Wo ein öffentlicher Zugriff nicht erforderlich ist, lässt sich das Risiko durch Firewalls, Access Gateways oder andere zugelassene Sicherheitsmaßnahmen verringern.

Unerklärliche Aktivitäten im Zeitraum rund um die Abschaltwarnung sollten untersucht werden. Kiteworks meldet keine kompromittierten gehosteten Kundensysteme. Diese Aussage lässt sich jedoch nicht automatisch auf jede selbst gehostete Installation übertragen.

Organisationen sollten relevante Protokolle sichern, solange der Vorfall noch untersucht wird. Veröffentlicht Kiteworks später Indicators of Compromise oder weitere technische Informationen, können gespeicherte Telemetriedaten eine nachträgliche Suche nach Ausnutzungsversuchen ermöglichen.

Die vorliegenden Empfehlungen nennen keine eigenständige Behelfslösung. Kunden mit selbst gehostetem Advanced Forms sollen sich an den Support wenden. Eine Liste betroffener Versionen, anhand derer Administratoren ihre Installationen prüfen könnten, wurde ebenfalls nicht veröffentlicht.

Die Accellion-Vergangenheit beeinflusst die Risikobewertung

Die Notfallmaßnahme erhält zusätzliches Gewicht, weil ältere File-Transfer-Software desselben Unternehmens bereits bei Zero-Day-Angriffen ausgenutzt wurde.

Bevor Accellion zu Kiteworks wurde, bot das Unternehmen das File Transfer Appliance (FTA) an. Zum Zeitpunkt der früheren Angriffskampagne war das Produkt bereits 20 Jahre alt. Die Erpressergruppe Clop nutzte Schwachstellen in dieser älteren Plattform aus, um Daten aus Kundenumgebungen zu stehlen.

Accellion zufolge nutzten rund 300 Kunden FTA. Weniger als 100 wurden kompromittiert; bei weniger als zwei Dutzend kam es offenbar zu einem erheblichen Datendiebstahl.

Zu den betroffenen Organisationen zählten Qualys, Shell, die Reserve Bank of New Zealand, Kroger, Singtel, die Australian Securities and Investments Commission, das Office of the Washington State Auditor und mehrere Universitäten.

Im Februar 2021 veröffentlichten die Five-Eyes-Staaten eine gemeinsame Warnung zu den Angriffen und den anschließenden Erpressungsversuchen. Darin wurden Kunden aufgefordert, den Internetzugriff auf verwundbare Server zu blockieren und Updates einzuspielen.

Der aktuelle Vorfall ist keine bestätigte Wiederholung dieser Angriffskampagne. Die anfällige Komponente wurde nicht benannt, eine Ausnutzung wurde nicht festgestellt, und Kiteworks zufolge waren die anderen Produkte nicht betroffen. Die früheren Angriffe zeigen dennoch, warum eine Geheimdienstwarnung zu einer File-Transfer-Plattform drastische Eindämmungsmaßnahmen rechtfertigen kann.

Keine bestätigte Ausnutzung und keine öffentliche CVE-Kennung

Der Vorfall liegt derzeit zwischen einer vorsorglichen Sicherheitsmaßnahme und der vollständigen Offenlegung einer Schwachstelle. Kiteworks hat eine als kritisch eingestufte Schwachstelle behoben, gehostete Systeme wiederhergestellt und die Abschaltempfehlung aufgehoben. Unabhängige Verteidiger können jedoch nur wenige der veröffentlichten Informationen überprüfen.

Es gibt keine öffentliche CVE-Kennung, keine Angaben zu betroffenen Versionen und keine gemeldeten Hinweise auf eine erfolgreiche Ausnutzung. Folglich gibt es auch keine Anzeichen dafür, dass die Schwachstelle im Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) der CISA aufgeführt ist. Eine KEV-Frist zur Behebung wurde ebenfalls nicht bekannt gegeben.

Kunden können den Betrieb wieder aufnehmen. Administratoren selbst gehosteter Installationen müssen ihren Status jedoch weiterhin direkt mit Kiteworks abklären – insbesondere dann, wenn sie Advanced Forms nutzen. Weitere Informationen sind erforderlich, um genau festzustellen, welche Möglichkeiten die Schwachstelle bot, welche Installationen gefährdet waren und wie sich Ausnutzungsversuche zuverlässig ausschließen lassen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →