Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kiteworks (CVE-2026-28272)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/02/2026
Última modificación:
04/03/2026

Descripción

Kiteworks es una red de datos privada (PDN). Antes de la versión 9.2.0, una vulnerabilidad en Kiteworks Email Protection Gateway permite a los administradores autenticados inyectar scripts maliciosos a través de una interfaz de configuración. El script almacenado se ejecuta cuando los usuarios interactúan con la interfaz de usuario afectada. La versión 9.2.0 contiene un parche para el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:accellion:kiteworks:*:*:*:*:*:*:*:* 9.2.0 (excluyendo)