Przejdź do treści
Luki i patche

Luka XSS w systemie Request Tracker. CERT Polska ostrzega administratorów

Zespół CERT Polska odkrył podatność typu reflected XSS w popularnym systemie do obsługi zgłoszeń Request Tracker. Luka umożliwia wykonanie dowolnego kodu JavaScript w przeglądarce ofiary. Administratorzy powinni jak najszybciej zaktualizować oprogramowanie.

3 min read
An abstract digital fortress made of stacked, translucent server racks, with a single crack in the outermost layer emitting a faint red glow, while a shield-shaped patch hovers nearby ready to seal the breach.

Zespół CERT Polska poinformował o wykryciu podatności w oprogramowaniu Request Tracker firmy Best Practical. Luka oznaczona jako CVE-2026-6841 umożliwia przeprowadzenie ataku typu reflected cross-site scripting (XSS). Oznacza to, że osoba atakująca może przygotować specjalnie spreparowany adres URL, którego otwarcie przez ofiarę skutkuje wykonaniem dowolnego kodu JavaScript w jej przeglądarce. Administratorzy systemów wykorzystujących Request Tracker powinni niezwłocznie sprawdzić wersję oprogramowania i zastosować dostępne aktualizacje.

Czego dotyczy podatność CVE-2026-6841?

Request Tracker to popularne narzędzie do zarządzania zgłoszeniami, używane przez wiele firm i instytucji na całym świecie, w tym w Polsce. Jak wynika z komunikatu CERT Polska opublikowanego 21 maja 2026 roku, podatność została znaleziona w ramach wewnętrznych testów zespołu. Odkrycia dokonał Aleksander Iwicki. Luka występuje w parametrze Page w żądaniach GET. Atak typu reflected XSS polega na tym, że szkodliwy kod JavaScript nie jest trwale przechowywany na serwerze, ale jest dostarczany ofierze bezpośrednio w linku. Wystarczy, że użytkownik kliknie w odpowiednio spreparowane łącze, a skrypt wykona się w kontekście jego sesji w systemie Request Tracker.

Które wersje są zagrożone?

Podatność dotyczy konkretnych wersji oprogramowania. Według informacji CERT Polska, zagrożone są wersje od 5.0.4 do 5.0.9 oraz od 6.0.0 do 6.0.2. Innymi słowy, administratorzy korzystający z wersji 5.0.10 i nowszych oraz 6.0.3 i nowszych są bezpieczni. Warto podkreślić, że luka została sklasyfikowana jako CWE-79, czyli Improper Neutralization of Input During Web Page Generation. To jeden z najczęściej występujących typów podatności w aplikacjach webowych, ale w przypadku systemów takich jak Request Tracker, które przechowują wrażliwe dane firmowe, ryzyko jest szczególnie wysokie. Atakujący mógłby potencjalnie wykraść sesje administratorów, uzyskać dostęp do poufnych zgłoszeń lub przeprowadzić inne działania w imieniu ofiary.

Jakie jest ryzyko i co robić?

Ryzyko związane z tą podatnością jest realne, ale ograniczone do sytuacji, w której ofiara kliknie w złośliwy link. Nie jest to luka umożliwiająca zdalne przejęcie serwera bez interakcji użytkownika. Niemniej jednak, w środowisku firmowym, gdzie system Request Tracker jest często używany przez wielu pracowników, wystarczy jeden nieostrożny klik, aby narazić organizację na niebezpieczeństwo. Najlepszą i najprostszą reakcją jest aktualizacja oprogramowania do wersji 5.0.10, 6.0.3 lub nowszej. Proces koordynacji ujawniania informacji o podatności został przeprowadzony przez CERT Polska, co znaczy, że producent miał czas na przygotowanie łatki przed publikacją informacji. Administratorzy powinni również rozważyć tymczasowe środki ostrożności, takie jak filtrowanie ruchu na poziomie proxy lub web application firewall (WAF), które mogą blokować podejrzane żądania zawierające znaczniki JavaScript w parametrach URL.

Kontekst i znaczenie dla polskich użytkowników

To odkrycie pokazuje, jak ważną rolę odgrywają rodzime zespoły reagowania na incydenty bezpieczeństwa komputerowego. CERT Polska nie tylko wykrył podatność, ale także odpowiedzialnie skoordynował jej ujawnienie. Dla polskich firm i instytucji korzystających z Request Tracker jest to sygnał, aby regularnie monitorować komunikaty bezpieczeństwa i nie zwlekać z aktualizacjami. Należy także odnotować, że podatność została znaleziona w wyniku wewnętrznych testów, a nie zgłoszenia z zewnątrz. To dowód na to, że proaktywne podejście do bezpieczeństwa – w tym regularne audyty i testy penetracyjne – przynosi wymierne korzyści. W dłuższej perspektywie administratorzy powinni rozważyć wdrożenie polityk bezpieczeństwa, które wymuszają stosowanie najnowszych wersji oprogramowania oraz edukują użytkowników w zakresie rozpoznawania potencjalnych ataków phishingowych, które mogą być nośnikiem złośliwych linków.

Zalecenie jest jedno: sprawdź wersję swojego Request Tracker i zaktualizuj ją do najnowszej stabilnej wersji. To najskuteczniejsza ochrona przed opisanym zagrożeniem.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR