企業向けのファイル共有・データ転送サービスを提供するKiteworks(カイトワークス)は、週末に実施した約9時間の予防的なシステム停止の最中に、これまで知られていなかった重大なセキュリティホール(脆弱性)を見つけ、修正したことを9月29日(現地時間の月曜)に明らかにしました。
同社は、この作業を連邦の情報機関と連携して進めたと説明しています。問題の欠陥は、全顧客のうち1%未満しか有効にしていない特定の機能に限られていたとのことです。なお、脆弱性とは、ソフトウェアに潜む「本来あってはならない弱点」のことで、放置すると攻撃者に悪用されるおそれがあります。
Kiteworksは、契約書や個人情報、機密資料といった重要なデータを企業や政府機関がやり取りするために使われています。そのため、もし攻撃者に狙われた場合の影響が大きく、同社は9月26日ごろに「万一の攻撃に備える」として顧客にシステムの停止を呼びかけていました。今回の発表は、その停止中に見つかった問題が実際に修正されたという続報にあたります。
一般の個人ユーザーが直接操作する製品ではありませんが、勤務先や取引先が利用している可能性はあります。組織のIT担当者は、自社でKiteworksを使っているか、問題の機能を有効にしていないかを確認し、ベンダーの案内に従って修正版の適用と不審なアクセスの有無の確認を行ってください。
出典: The Hacker News「Kiteworks Fixes Critical Flaw Found During Nine-Hour Precautionary Shutdown」