Luka w popularnym systemie CMS Bludit. Administratorzy powinni jak najszybciej zaktualizować strony
CERT Polska ostrzega przed trzema podatnościami w systemie Bludit. Najpoważniejsza z nich umożliwia zdalne wykonanie kodu przez uwierzytelnionego atakującego. Administratorzy powinni natychmiast zaktualizować ować wersję 3.18.4 lub nowszą.
Polski zespół CERT Polska opublikował ostrzeżenie o trzech podatnościach w systemie zarządzania treścią Bludit, który jest popularnym lekkim CMS-em używanym używanym przez wiele małych firm i blogerów. Najpoważniejsza z luk, oznaczona jako CVE-2026-25099, umożliwia uwierzytelnionemu atakującemu przesłanie dowolnego pliku i zdalne wykonanie kodu na serwerze. Dwie pozostałe podatności dotyczą przechowywanego ataku XSS oraz fiksacji sesji. Administratorzy stron korzystających z Bludita powinni niezwłocznie zaktualizować oprogramowanie do wersji 3.18.4 lub nowszej.
Co dokładnie wykryto?
Zgłoszenie do CERT Polska pochodzi od Arkadiusza Marty, który odkrył trzy różne podatności w systemie Bludit. Proces koordynacji ujawniania informacji prowadził właśnie CERT Polska. Oto szczegóły:
- CVE-2026-25099 (krytyczna) – dotyczy wtyczki API w Bludit. Umożliwia uwierzytelnionemu atakującemu, który posiada ważny token API, przesyłanie plików dowolnego typu i z dowolnym rozszerzeniem. Przesłane pliki mogą zostać wykonane na serwerze, co prowadzi do zdalnego wykonania kodu. Problem naprawiono w wersji 3.18.4.
- CVE-2026-25100 (wysoka) – podatność typu Stored XSS w funkcjonalności przesyłania obrazów. Uwierzytelniony atakujący z uprawnieniami Autora, Edytora lub Administratora może przesłać plik SVG zawierający złośliwy kod JavaScript. Kod wykonuje się, gdy ofiara odwiedzi adres URL przesłanego pliku – i co istotne, plik ten jest dostępny bez uwierzytelniania. Producent przerwał współpracę podczas procesu koordynacji, dlatego wszystkie wersje do 3.18.2 włącznie są uznane za podatne, a przyszłe wersje również mogą być podatne.
- CVE-2026-25101 (średnia) – podatność związana z fiksacją sesji. Bludit pozwala na ustawienie identyfikatora sesji użytkownika przed uwierzytelnieniem, a wartość tego identyfikatora pozostaje taka sama po zalogowaniu. Atakujący może ustalić identyfikator sesji dla ofiary, a następnie przejąć jej uwierzytelnioną sesję. Problem naprawiono w wersji 3.17.2.
Dlaczego to ważne dla polskich administratorów?
Bludit to system CMS, który ze względu na swoją prostotę i niskie wymagania sprzętowe jest często wybierany przez małe firmy, blogerów oraz organizacje pozarządowe. Wiele takich stron działa na przestarzałych wersjach, ponieważ administratorzy nie monitorują na bieżąco aktualizacji bezpieczeństwa. W przypadku Bludita sytuacja jest tym poważniejsza, że producent – jak wynika z komunikatu CERT Polska – nie reagował w pełni podczas procesu koordynacji w przypadku luki XSS. Oznacza to, że łatka dla CVE-2026-25100 może nie pojawić się w najbliższym czasie, a administratorzy muszą polegać na własnych zabezpieczeniach.
Dla porównania, w podobnym okresie CERT Polska ostrzegał także przed podatnościami w innych systemach, takich jak MLflow (CVE-2026-33865 i CVE-2026-33866) – narzędziu do zarządzania eksperymentami uczenia maszynowego, gdzie luki XSS i brak autoryzacji mogą prowadzić do przejęcia sesji. Jednak w przypadku Bludita skala potencjalnych ofiar jest znacznie szersza, ponieważ CMS ten jest używany na wielu stronach WWW, a krytyczna luka umożliwiająca zdalne wykonanie kodu stanowi bezpośrednie zagrożenie dla całego serwera.
Jak się chronić?
Podstawowa i najskuteczniejsza ochrona to aktualizacja. Administratorzy powinni:
- Zaktualizować Bludita do wersji 3.18.4 – ta wersja zawiera łatkę dla CVE-2026-25099 i CVE-2026-25101. Należy to zrobić natychmiast, nawet jeśli wymaga to chwilowego wyłączenia strony.
- Sprawdzić, czy wersja 3.18.4 zawiera poprawkę dla XSS – w komunikacie CERT Polska zaznaczono, że producent przerwał współpracę, a wszystkie wersje do 3.18.2 włącznie są podatne. Oznacza to, że nawet w wersji 3.18.4 luka XSS może nadal występować. Administratorzy powinni rozważyć dodatkowe zabezpieczenia, takie jak blokowanie przesyłania plików SVG przez użytkowników o niższych uprawnieniach lub całkowite wyłączenie funkcji przesyłania obrazów, jeśli nie jest niezbędna.
- Usunąć lub dezaktywować wtyczkę API – jeśli nie jest używana, najlepiej ją wyłączyć. To ograniczy powierzchnię atak w przypadku, gdyby token API został przejęty.
- Regularnie monitorować logi serwera – szukaj nietypowych żądań do plików SVG lub nieznanych endpointów API. Wczesne wykrycie ataku może ograniczyć szkody.
- Stosować zasadę najmniejszych uprawnień – użytkownicy CMS powinni mieć tylko niezbędne role. Osoby z uprawnieniami Autora lub Edytora mogą potencjalnie wykorzystać lukę XSS, więc warto ograniczyć ich liczbę.
Co z użytkownikami, którzy nie mogą zaktualizować?
Niektórzy administratorzy mogą mieć ograniczone możliwości aktualizacji, np. z powodu niestandardowych modyfikacji kodu lub braku wsparcia zezwolenia ze strony klienta. W takiej sytuacji warto rozważyć tymczasowe zabezpieczenia:
- Włączenie firewalla aplikacyjnego (WAF) – reguły blokujące przesyłanie plików z rozszerzeniem .svg przez uwierzytelnionych użytkowników mogą pomóc w przypadku luki XSS.
- Ograniczenie dostępu do panelu administracyjnego – np. poprzez filtrowanie po adresie IP lub dodanie dodatkowego uwierzytelniania dwuskładnikowego (2FA) dla kont z uprawnieniami do przesyłania treści.
- Wykonanie kopii zapasowej strony – przed podjęciem jakichkolwiek działań warto mieć bezpieczny backup.
Należy jednak pamiętać, że to rozwiązania tymczasowe. Docelowo aktualizacja jest niezbędna.
Podsumowanie
Trzy podatności w Bludit – w tym krytyczna umożliwiająca zdalne wykonanie kodu – to poważne ostrzeżenie dla wszystkich administratorów korzystających z tego CMS. Szczególnie niepokojący jest fakt, że w przypadku luki XSS producent nie współpracował z CERT Polska, co oznacza, że użytkownicy mogą być narażeni przez dłuższy czas. Najrozsądniejszą reakcją jest natychmiastowa aktualizacja do wersji 3.18.4, a w przypadku braku pewności co do łatki XSS – dodatkowe zabezpieczenie strony. Warto też śledzić komunikaty CERT Polska, które regularnie informują o nowych zagrożeniach i podatnościach w oprogramowaniu używanym w Polsce.


