Przejdź do treści
Alerty

Luka w popularnym systemie CMS Bludit. Administratorzy powinni jak najszybciej zaktualizować strony

CERT Polska ostrzega przed trzema podatnościami w systemie Bludit. Najpoważniejsza z nich umożliwia zdalne wykonanie kodu przez uwierzytelnionego atakującego. Administratorzy powinni natychmiast zaktualizować ować wersję 3.18.4 lub nowszą.

4 min read
An abstract image of a chain-link fence made of server racks, with a single padlock hanging open, revealing a bright orange warning glow behind it. The scene is clean, technical, and modern, without any text.

Polski zespół CERT Polska opublikował ostrzeżenie o trzech podatnościach w systemie zarządzania treścią Bludit, który jest popularnym lekkim CMS-em używanym używanym przez wiele małych firm i blogerów. Najpoważniejsza z luk, oznaczona jako CVE-2026-25099, umożliwia uwierzytelnionemu atakującemu przesłanie dowolnego pliku i zdalne wykonanie kodu na serwerze. Dwie pozostałe podatności dotyczą przechowywanego ataku XSS oraz fiksacji sesji. Administratorzy stron korzystających z Bludita powinni niezwłocznie zaktualizować oprogramowanie do wersji 3.18.4 lub nowszej.

Co dokładnie wykryto?

Zgłoszenie do CERT Polska pochodzi od Arkadiusza Marty, który odkrył trzy różne podatności w systemie Bludit. Proces koordynacji ujawniania informacji prowadził właśnie CERT Polska. Oto szczegóły:

  • CVE-2026-25099 (krytyczna) – dotyczy wtyczki API w Bludit. Umożliwia uwierzytelnionemu atakującemu, który posiada ważny token API, przesyłanie plików dowolnego typu i z dowolnym rozszerzeniem. Przesłane pliki mogą zostać wykonane na serwerze, co prowadzi do zdalnego wykonania kodu. Problem naprawiono w wersji 3.18.4.
  • CVE-2026-25100 (wysoka) – podatność typu Stored XSS w funkcjonalności przesyłania obrazów. Uwierzytelniony atakujący z uprawnieniami Autora, Edytora lub Administratora może przesłać plik SVG zawierający złośliwy kod JavaScript. Kod wykonuje się, gdy ofiara odwiedzi adres URL przesłanego pliku – i co istotne, plik ten jest dostępny bez uwierzytelniania. Producent przerwał współpracę podczas procesu koordynacji, dlatego wszystkie wersje do 3.18.2 włącznie są uznane za podatne, a przyszłe wersje również mogą być podatne.
  • CVE-2026-25101 (średnia) – podatność związana z fiksacją sesji. Bludit pozwala na ustawienie identyfikatora sesji użytkownika przed uwierzytelnieniem, a wartość tego identyfikatora pozostaje taka sama po zalogowaniu. Atakujący może ustalić identyfikator sesji dla ofiary, a następnie przejąć jej uwierzytelnioną sesję. Problem naprawiono w wersji 3.17.2.

Dlaczego to ważne dla polskich administratorów?

Bludit to system CMS, który ze względu na swoją prostotę i niskie wymagania sprzętowe jest często wybierany przez małe firmy, blogerów oraz organizacje pozarządowe. Wiele takich stron działa na przestarzałych wersjach, ponieważ administratorzy nie monitorują na bieżąco aktualizacji bezpieczeństwa. W przypadku Bludita sytuacja jest tym poważniejsza, że producent – jak wynika z komunikatu CERT Polska – nie reagował w pełni podczas procesu koordynacji w przypadku luki XSS. Oznacza to, że łatka dla CVE-2026-25100 może nie pojawić się w najbliższym czasie, a administratorzy muszą polegać na własnych zabezpieczeniach.

Dla porównania, w podobnym okresie CERT Polska ostrzegał także przed podatnościami w innych systemach, takich jak MLflow (CVE-2026-33865 i CVE-2026-33866) – narzędziu do zarządzania eksperymentami uczenia maszynowego, gdzie luki XSS i brak autoryzacji mogą prowadzić do przejęcia sesji. Jednak w przypadku Bludita skala potencjalnych ofiar jest znacznie szersza, ponieważ CMS ten jest używany na wielu stronach WWW, a krytyczna luka umożliwiająca zdalne wykonanie kodu stanowi bezpośrednie zagrożenie dla całego serwera.

Jak się chronić?

Podstawowa i najskuteczniejsza ochrona to aktualizacja. Administratorzy powinni:

  1. Zaktualizować Bludita do wersji 3.18.4 – ta wersja zawiera łatkę dla CVE-2026-25099 i CVE-2026-25101. Należy to zrobić natychmiast, nawet jeśli wymaga to chwilowego wyłączenia strony.
  2. Sprawdzić, czy wersja 3.18.4 zawiera poprawkę dla XSS – w komunikacie CERT Polska zaznaczono, że producent przerwał współpracę, a wszystkie wersje do 3.18.2 włącznie są podatne. Oznacza to, że nawet w wersji 3.18.4 luka XSS może nadal występować. Administratorzy powinni rozważyć dodatkowe zabezpieczenia, takie jak blokowanie przesyłania plików SVG przez użytkowników o niższych uprawnieniach lub całkowite wyłączenie funkcji przesyłania obrazów, jeśli nie jest niezbędna.
  3. Usunąć lub dezaktywować wtyczkę API – jeśli nie jest używana, najlepiej ją wyłączyć. To ograniczy powierzchnię atak w przypadku, gdyby token API został przejęty.
  4. Regularnie monitorować logi serwera – szukaj nietypowych żądań do plików SVG lub nieznanych endpointów API. Wczesne wykrycie ataku może ograniczyć szkody.
  5. Stosować zasadę najmniejszych uprawnień – użytkownicy CMS powinni mieć tylko niezbędne role. Osoby z uprawnieniami Autora lub Edytora mogą potencjalnie wykorzystać lukę XSS, więc warto ograniczyć ich liczbę.

Co z użytkownikami, którzy nie mogą zaktualizować?

Niektórzy administratorzy mogą mieć ograniczone możliwości aktualizacji, np. z powodu niestandardowych modyfikacji kodu lub braku wsparcia zezwolenia ze strony klienta. W takiej sytuacji warto rozważyć tymczasowe zabezpieczenia:

  • Włączenie firewalla aplikacyjnego (WAF) – reguły blokujące przesyłanie plików z rozszerzeniem .svg przez uwierzytelnionych użytkowników mogą pomóc w przypadku luki XSS.
  • Ograniczenie dostępu do panelu administracyjnego – np. poprzez filtrowanie po adresie IP lub dodanie dodatkowego uwierzytelniania dwuskładnikowego (2FA) dla kont z uprawnieniami do przesyłania treści.
  • Wykonanie kopii zapasowej strony – przed podjęciem jakichkolwiek działań warto mieć bezpieczny backup.

Należy jednak pamiętać, że to rozwiązania tymczasowe. Docelowo aktualizacja jest niezbędna.

Podsumowanie

Trzy podatności w Bludit – w tym krytyczna umożliwiająca zdalne wykonanie kodu – to poważne ostrzeżenie dla wszystkich administratorów korzystających z tego CMS. Szczególnie niepokojący jest fakt, że w przypadku luki XSS producent nie współpracował z CERT Polska, co oznacza, że użytkownicy mogą być narażeni przez dłuższy czas. Najrozsądniejszą reakcją jest natychmiastowa aktualizacja do wersji 3.18.4, a w przypadku braku pewności co do łatki XSS – dodatkowe zabezpieczenie strony. Warto też śledzić komunikaty CERT Polska, które regularnie informują o nowych zagrożeniach i podatnościach w oprogramowaniu używanym w Polsce.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR