脅威動向  2026-10-09(金)配信

Kiteworks Core におけるパスワードリセット不備による認証バイパスの脆弱性

脆弱性
Kiteworks Core のパスワードリセットワークフローにおいて、送信されたパラメータの検証が不適切な脆弱性が存在する。この脆弱性により、対象ユーザーのメールアドレスを知っている攻撃者は、本人確認のために送信される正規のパスワードリセット用メールへのアクセス権がなくとも、対象アカウントのパスワードを強制的に変更できる可能性がある。この攻撃には認証を必要としないため、管理者権限を持つアカウントが標的となった場合には、組織全体の機密情報が漏洩したり、システムが完全に乗っ取られたりする重大なリスクがある。
対象ソフト
Kiteworks Coreは、企業向けのセキュアなコンテンツ共有およびファイル転送プラットフォームである。組織間での機密データのやり取りを安全に行うためのインフラとして、法人のコンテンツ通信に利用される。
影響
認証されていないリモートの攻撃者が、特定のユーザー(管理者を含む)のパスワードをリセットし、そのユーザーとして不正に認証を突破することが可能となる。結果として、データの盗用、改ざん、およびシステム全体の制御権奪取を招く恐れがある。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →