Przejdź do treści
Luki i patche

Dwie poważne podatności w popularnych narzędziach WWW. Administratorzy powinni działać szybko

CERT Polska ostrzega przed lukami w Quick.CMS i Responsive FileManager. Atakujący mogą zdalnie wykonać kod na podatnych serwerach. Administratorzy powinni niezwłocznie zastosować poprawki lub zastąpić nieobsługiwane oprogramowanie.

3 min read
An abstract composition of two broken chains hanging over a tangle of cables and gears, one chain with a digital padlock and the other with a folder icon split open. Dark background with glowing orange cracks.

15 czerwca 2026 roku CERT Polska opublikował ostrzeżenia o dwóch podatnościach w oprogramowaniu używanym na stronach internetowych. Luki w Quick.CMS oraz Responsive FileManager umożliwiają atakującym zdalne wykonanie kodu na podatnych serwerach. Administratorzy powinni jak najszybciej sprawdzić, czy używają zagrożonych wersji, i zastosować odpowiednie środki zaradcze.

Podatność CVE-2026-11860 w Quick.CMS – deserializacja bez autoryzacji

Pierwsza z podatności dotyczy systemu zarządzania treścią Quick.CMS produkowanego przez OpenSolution. CERT Polska poinformował, że luka o identyfikatorze CVE-2026-11860 polega na deserializacji niezaufanych danych. Quick.CMS deserializuje dane przesyłane przez użytkownika w jawnym tekście za pomocą protokołu HTTP, bez zapewnienia integralności ani autentyczności. Atakujący mogą modyfikować przesyłane pakiety i wstrzykiwać złośliwe obiekty.

Ponieważ deserializacja odbywa się bez odpowiedniej walidacji, spreparowane pakiety wywołują niebezpieczne metody magiczne, takie jak __wakeup() i __destruct(), co prowadzi do wykonania dowolnego kodu na serwerze. Eksploatacja następuje automatycznie, gdy administrator loguje się do panelu administracyjnego. Producent udostępnił poprawkę w wersji 6.8 już 14 maja 2026 roku, która ogranicza komunikację do szyfrowanego HTTPS. Wszystkie wdrożenia Quick.CMS do wersji 6.8 włącznie, które nie zostały zaktualizowane, pozostają podatne.

Podatność CVE-2026-5482 w Responsive FileManager – nieograniczone przesyłanie plików

Druga podatność dotyczy menedżera plików Responsive FileManager firmy Tecrail. Jak podaje CERT Polska, luka oznaczona jako CVE-2026-5482 umożliwia nieuwierzytelnionemu atakującemu przesyłanie plików dowolnego typu za pośrednictwem endpointu dialog.php. Brak jakichkolwiek ograniczeń pozwala na wgranie pliku ze złośliwym kodem, co prowadzi do zdalnego wykonania kodu na serwerze.

Szczególnie niepokojący jest fakt, że projekt Responsive FileManager nie jest już utrzymywany – podatność wykryto w najnowszym wydaniu 9.14.0, a producent nie wydał i nie wyda już poprawek. Oznacza to, że każda strona korzystająca z tego narzędzia jest bezbronna wobec ataku. Administratorzy muszą natychmiast zastąpić go innym rozwiązaniem lub całkowicie usunąć zagrożony komponent.

Co robić w przypadku wykrycia podatnych wersji?

W przypadku Quick.CMS należy niezwłocznie zaktualizować oprogramowanie do najnowszej wersji (6.8 lub nowszej). CERT Polska podkreśla, że sama zmiana na HTTPS nie wystarczy – konieczne jest zastosowanie pełnej poprawki. W przypadku Responsive FileManager jedynym bezpiecznym rozwiązaniem jest usunięcie go z serwera. Jeśli z jakiegoś powodu musi pozostać, warto ograniczyć dostęp do niego wyłącznie dla zaufanych adresów IP i wyłączyć endpoint dialog.php.

Ogólne zalecenia dla administratorów obejmują:

  • regularne skanowanie stron w poszukiwaniu nieaktualnych komponentów,
  • stosowanie zabezpieczeń przed nieautoryzowanym przesyłaniem plików (np. whitelisting rozszerzeń),
  • korzystanie wyłącznie z oprogramowania aktywnie wspieranego przez producenta,
  • kontrolowanie logów serwera pod kątem podejrzanych żądań.

Podziękowania za zgłoszenia kierowane są do Arkadiusza Marty (CVE-2026-11860) oraz Kamila Szczurowskiego i Roberta Kruczka (CVE-2026-5482). CERT Polska koordynował proces ujawniania obu podatności, co świadczy o skuteczności krajowego systemu zgłaszania luk.

Monitorowanie i dalsze kroki

Zarówno administratorzy stron opartych na Quick.CMS, jak i tych korzystających z Responsive FileManager powinni niezwłocznie sprawdzić swoje instalacje. W przypadku braku pewności co do stanu oprogramowania warto skorzystać z narzędzi do skanowania podatności lub wykonać ręczny przegląd wersji. Regularne aktualizacje i eliminacja nieobsługiwanego oprogramowania to podstawa bezpieczeństwa witryn internetowych. W najbliższych dniach warto śledzić komunikaty CERT Polska, który może ujawnić kolejne szczegóły dotyczące skali zagrożenia.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR