Kiteworks rétablit les systèmes de ses clients après avoir corrigé en urgence une faille critique non divulguée

Kiteworks a corrigé une faille critique après une alerte, rétabli ses systèmes sans compromission détectée, mais sans détails techniques publiés.

Kiteworks rétablit les systèmes de ses clients après avoir corrigé en urgence une faille critique non divulguée
Vulnérabilités

Image d’illustration générée par IA

Une alerte des services de renseignement a entraîné un arrêt préventif mondial

Kiteworks a retiré sa recommandation de maintenir les serveurs hors ligne après avoir corrigé une vulnérabilité critique et rétabli ses environnements hébergés.

L’entreprise technologique américaine, anciennement connue sous le nom d’Accellion, a publié sa mise à jour le 29 septembre 2026 à 5 h 04. Cette annonce fait suite à plusieurs jours de mesures d’urgence déclenchées par une alerte des services fédéraux de renseignement, qui faisaient état d’une cyberattaque potentiellement imminente.

Samedi, Kiteworks avait recommandé à ses clients du monde entier de mettre hors ligne les serveurs concernés par mesure de précaution. Lundi, l’entreprise avait rétabli tous les systèmes hébergés de ses clients et indiqué n’avoir trouvé aucun signe de compromission ni d’activité suspecte.

La recommandation d’arrêt a été levée pour l’ensemble des clients le 27 septembre. Les organisations qui n’avaient pas encore redémarré leurs systèmes ont été informées qu’elles pouvaient les remettre en ligne.

La réponse de l’entreprise semble avoir privilégié le confinement avant qu’une évaluation technique complète soit rendue publique. Mettre hors ligne une infrastructure de transfert de fichiers accessible depuis Internet peut perturber les activités, mais permet aussi de supprimer immédiatement une voie d’attaque pendant que les équipes de développement examinent la faille et déploient un correctif.

Kiteworks n’a pas identifié l’agence de renseignement à l’origine de l’alerte ni communiqué d’informations sur l’attaquant présumé. La nature exacte de la cyberattaque anticipée reste également inconnue.

La faille critique reste largement documentée

Kiteworks a indiqué que la vulnérabilité touchait une fonctionnalité non précisée utilisée par moins de 1 % de ses clients. L’entreprise a corrigé la faille pendant la période d’arrêt et ajouté une couche de protection supplémentaire à tous ses environnements.

Au-delà de ces déclarations, les informations techniques sont rares.

L’entreprise n’a pas précisé la catégorie de la vulnérabilité, les accès nécessaires pour l’exploiter ni si son exploitation pouvait permettre une exécution de code à distance, un contournement de l’authentification, un accès aux données ou une autre forme de compromission. Elle n’a publié ni score de gravité, ni preuve de concept, ni signature de détection, ni indicateur de compromission.

Aucun identifiant CVE n’a été attribué ou communiqué. Les versions exactes des logiciels concernés sont également inconnues.

Ce manque de précisions empêche les défenseurs d’évaluer indépendamment leur exposition en fonction des versions, des configurations ou de l’accessibilité réseau. Il signifie aussi que les équipes de sécurité ne peuvent pas encore créer de détections ciblant spécifiquement la vulnérabilité à partir d’un schéma de requête connu, d’une charge utile malveillante, d’un événement de journalisation ou d’un artefact présent dans le système de fichiers.

L’entreprise a déclaré ne disposer d’aucun indice d’exploitation de la faille. Ses autres produits ne seraient pas concernés. Ces éléments distinguent l’incident d’une compromission avérée, même si l’alerte initiale des services de renseignement était suffisamment sérieuse pour justifier une recommandation d’arrêt à l’échelle mondiale.

Les clients de Kiteworks qui utilisent Advanced Forms en auto-hébergement doivent contacter l’équipe d’assistance de l’entreprise. On ignore si Advanced Forms est la fonctionnalité non précisée qui contient la vulnérabilité ou si cette consigne correspond à une exigence de déploiement distincte.

Les flux de fichiers sensibles amplifient les risques

Le Private Content Network de Kiteworks, ou PCN, regroupe sur une même plateforme la messagerie d’entreprise, le partage de fichiers, le transfert de fichiers géré (MFT), les API et les formulaires Web. Ces fonctions peuvent rendre accessibles depuis un même service des informations commerciales sensibles, réglementées ou gouvernementales.

L’entreprise compte des milliers de sociétés et d’organismes publics parmi ses clients dans le monde. Son Private Data Network compte plus de 100 millions d’utilisateurs finaux, même si, selon les informations communiquées, moins de 1 % de ses clients utilisent la fonctionnalité touchée par la faille récemment corrigée.

Ce pourcentage ne permet pas de connaître le nombre d’installations ou d’utilisateurs exposés. Même rarement activée, une fonctionnalité peut présenter un risque important si de grandes organisations la déploient ou si elle est accessible depuis l’Internet public.

Shadowserver a recensé près de 400 instances Kiteworks accessibles depuis Internet, dont 234 aux États-Unis. L’organisme n’a pas indiqué combien de systèmes étaient des pots de miel, combien utilisaient la fonctionnalité vulnérable ni combien avaient reçu le correctif.

Un balayage d’Internet ne permet donc pas d’établir que ces instances sont encore vulnérables. Il met toutefois en évidence la surface d’exposition accessible depuis l’extérieur que les défenseurs doivent examiner, tant que les détails techniques ne sont pas disponibles.

Les services d’échange de fichiers attirent les attaquants, car ils stockent souvent des documents provenant de plusieurs services de l’entreprise et de partenaires externes. Une fois l’accès obtenu, les attaquants peuvent dérober des informations à grande échelle sans avoir à pénétrer profondément dans le réseau interne de la victime. Ces données peuvent ensuite servir à exercer un chantage, même en l’absence de rançongiciel.

Les clients doivent rétablir leurs systèmes avec prudence et vérifier leurs environnements

Les organisations qui ont maintenu leurs systèmes Kiteworks hors ligne peuvent désormais les redémarrer conformément aux nouvelles recommandations de l’entreprise. Avant toute remise en service, les administrateurs doivent vérifier que les correctifs fournis par l’éditeur et la protection supplémentaire annoncée par Kiteworks ont bien été appliqués à leur environnement.

Les déploiements d’Advanced Forms en auto-hébergement nécessitent une coordination directe avec l’assistance de Kiteworks. Les clients ne doivent pas supposer que le rétablissement du service hébergé s’applique automatiquement aux infrastructures qu’ils gèrent eux-mêmes.

En l’absence d’indicateurs propres à la vulnérabilité, les défenseurs doivent s’en tenir à des mesures de vérification plus générales. Ils peuvent examiner les journaux d’authentification, les modifications administratives, les accès inhabituels aux fichiers, les exportations inattendues, les nouveaux comptes, les activités anormales des API et les connexions sortantes depuis les serveurs Kiteworks.

Les équipes de sécurité doivent également déterminer si chaque déploiement est accessible depuis Internet et si la fonctionnalité concernée est activée. Lorsque l’accès public n’est pas nécessaire, sa restriction au moyen de pare-feu, de passerelles d’accès ou d’autres contrôles approuvés peut réduire l’exposition.

Toute activité inexpliquée observée autour de la période de l’alerte doit faire l’objet d’une enquête. Kiteworks n’a signalé aucune compromission dans les systèmes hébergés de ses clients, mais cette conclusion ne s’applique pas automatiquement à toutes les installations en auto-hébergement.

Les organisations doivent conserver les journaux pertinents pendant que l’incident fait l’objet d’une enquête. Si Kiteworks publie ultérieurement des indicateurs ou des informations techniques plus détaillées, les données de télémétrie conservées pourront permettre aux clients de rechercher a posteriori d’éventuelles tentatives d’exploitation.

Les recommandations disponibles ne prévoient aucune mesure de contournement spécifique, hormis la prise de contact avec l’assistance pour les déploiements d’Advanced Forms en auto-hébergement. Aucune liste des versions concernées n’a non plus été publiée pour permettre aux administrateurs de vérifier leurs installations.

L’héritage d’Accellion pèse dans l’évaluation des risques

L’intervention d’urgence prend une importance particulière car des attaques zero-day ont déjà exploité d’anciens logiciels de transfert de fichiers de la même entreprise.

Avant de devenir Kiteworks, Accellion proposait File Transfer Appliance, ou FTA, un produit qui avait déjà 20 ans au moment de la campagne précédente. Le groupe d’extorsion Clop a exploité des vulnérabilités de cette ancienne plateforme pour dérober des données dans les environnements de ses clients.

Accellion avait indiqué qu’environ 300 clients utilisaient FTA. Moins de 100 avaient été compromis et moins de deux douzaines semblaient avoir subi un vol de données important.

Parmi les organisations touchées figuraient Qualys, Shell, la Reserve Bank of New Zealand, Kroger, Singtel, l’Australian Securities and Investments Commission, l’Office of the Washington State Auditor et plusieurs universités.

En février 2021, les membres des Five Eyes ont publié un avis conjoint sur ces attaques et les tentatives d’extorsion qui ont suivi. Ils recommandaient aux clients de bloquer l’accès à Internet aux serveurs vulnérables et d’installer les mises à jour.

L’incident actuel ne constitue pas une répétition avérée de cette campagne. Le composant vulnérable n’a pas été nommé, aucune exploitation n’a été détectée et Kiteworks affirme que ses autres produits ne sont pas concernés. Les attaques précédentes montrent néanmoins pourquoi une alerte des services de renseignement visant une plateforme de transfert de fichiers peut justifier des mesures de confinement perturbatrices.

Aucune exploitation confirmée ni CVE publiée

À ce stade, l’incident se situe entre une mesure préventive de sécurité et la divulgation complète d’une vulnérabilité. Kiteworks a corrigé une faille qu’elle considère comme critique, rétabli ses systèmes hébergés et retiré sa recommandation d’arrêt, mais a publié peu d’informations que les défenseurs indépendants puissent vérifier.

Aucun identifiant CVE n’a été publié, aucune plage de versions concernées n’a été communiquée et aucun signe d’exploitation réussie n’a été signalé. Rien n’indique donc que la vulnérabilité figure dans le catalogue des vulnérabilités exploitées connues (KEV) de la CISA, et aucun délai de correction lié au catalogue KEV n’a été annoncé.

Les clients peuvent reprendre leurs activités, mais les administrateurs en auto-hébergement doivent encore vérifier directement leur situation auprès de Kiteworks, en particulier s’ils utilisent Advanced Forms. Des informations complémentaires seront nécessaires pour déterminer précisément ce que permettait la faille, quelles installations étaient exposées et comment les organisations peuvent écarter avec certitude toute tentative d’exploitation.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →