[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie małe
30°C
Podatność CVE-2026-11860 w Quick.CMS: Wykonanie Kodu przez Atakującego
Dziura w Quick.CMS pozwala na przejęcie serwera. CERT Polska ostrzega przed błędem CVE-2026-11860. Ratunkiem jest aktualizacja z maja 2026 roku i przejście na HTTPS.

Ostrzeżenie o podatności w Quick.CMS
CERT Polska wydał alert dotyczący dziury w oprogramowaniu Quick.CMS od OpenSolution. Chodzi o błąd typu Deserialization of Untrusted Data (CWE-502), znany jako CVE-2026-11860. Zagrożone są wszystkie wersje do 6.8 włącznie. Chyba że zainstalowano poprawkę z 14 maja 2026 roku.
Szczegóły podatności CVE-2026-11860
System deserializuje dane od użytkownika przesyłane przez HTTP. Brakuje weryfikacji ich autentyczności oraz integralności. To otwiera drzwi dla atakującego. Może on modyfikować pakiety i wstrzykiwać złośliwe obiekty. Wykorzystanie metod magicznych, takich jak __wakeup() i __destruct(), pozwala na zdalne uruchomienie dowolnego kodu na serwerze.
Wykorzystanie podatności
Atak uruchamia się automatycznie. Wystarczy, że administrator wejdzie do panelu zarządzania. Zmanipulowane dane płyną nieszyfrowanym kanałem. Efekt jest prosty: pełna kontrola nad maszyną.
Łatwa mitigacja: HTTPS
Rozwiązaniem okazało się wymuszenie komunikacji przez HTTPS. Poprawka do wersji 6.8 trafiła do sieci 14 maja 2026 roku. Kto nie zaktualizował systemu, wciąż ryzykuje.
Podziękowania dla zgłaszającego
CERT Polska dziękuje Arkadiuszowi Marcie za znalezienie błędu. Szczegóły procesu zgłoszeń znajdą Państwo pod adresem https://cert.pl/cvd/.
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 16.06.2026 04:28 · opublikowano 16.06.2026 05:28 · oryginał 15.06.2026 12:55






