Podatność CVE-2026-11860 w Quick.CMS: Wykonanie Kodu przez Atakującego

Dziura w Quick.CMS pozwala na przejęcie serwera. CERT Polska ostrzega przed błędem CVE-2026-11860. Ratunkiem jest aktualizacja z maja 2026 roku i przejście na HTTPS.

Udostępnij

Ostrzeżenie o podatności w Quick.CMS

CERT Polska wydał alert dotyczący dziury w oprogramowaniu Quick.CMS od OpenSolution. Chodzi o błąd typu Deserialization of Untrusted Data (CWE-502), znany jako CVE-2026-11860. Zagrożone są wszystkie wersje do 6.8 włącznie. Chyba że zainstalowano poprawkę z 14 maja 2026 roku.

Szczegóły podatności CVE-2026-11860

System deserializuje dane od użytkownika przesyłane przez HTTP. Brakuje weryfikacji ich autentyczności oraz integralności. To otwiera drzwi dla atakującego. Może on modyfikować pakiety i wstrzykiwać złośliwe obiekty. Wykorzystanie metod magicznych, takich jak __wakeup() i __destruct(), pozwala na zdalne uruchomienie dowolnego kodu na serwerze.

Wykorzystanie podatności

Atak uruchamia się automatycznie. Wystarczy, że administrator wejdzie do panelu zarządzania. Zmanipulowane dane płyną nieszyfrowanym kanałem. Efekt jest prosty: pełna kontrola nad maszyną.

Łatwa mitigacja: HTTPS

Rozwiązaniem okazało się wymuszenie komunikacji przez HTTPS. Poprawka do wersji 6.8 trafiła do sieci 14 maja 2026 roku. Kto nie zaktualizował systemu, wciąż ryzykuje.

Podziękowania dla zgłaszającego

CERT Polska dziękuje Arkadiuszowi Marcie za znalezienie błędu. Szczegóły procesu zgłoszeń znajdą Państwo pod adresem https://cert.pl/cvd/.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 16.06.2026 04:28  ·  opublikowano 16.06.2026 05:28  ·  oryginał 15.06.2026 12:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *