Skip to content
LIVE: Agenci AI
czwartek 27 sierpnia, 20:00 - bezpłatnie, prezent dla obecnych
Zapisz się
LIVE: Agenci AI, 27.08
Zapisz się
logo Devstock
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
Live Agenci AI, czwartek 27 sierpnia o 20:00, udział bezpłatny - zapisz się
Bezpieczeństwo i Jakość

Quick.CMS: producent uznał, że łatka nie jest potrzebna

  • 28 lip, 2026
  • Komentarze 0
Quick.CMS - zamknięta skrzynka na zgłoszenia serwisowe z zakurzoną kłódką, symbol nieodebranego zgłoszenia

Komunikat o podatności kończy się zwykle numerem wersji, w której problem naprawiono. Cztery advisory opublikowane 28 lipca przez CERT Polska kończą się inaczej: producent ocenił prawdopodobieństwo wykorzystania jako bardzo niskie i uznał, że naprawa nie jest konieczna. Chodzi o oprogramowanie OpenSolution, czyli Quick.CMS w wersjach do 6.8.0 włącznie oraz sklepowy Quick.Cart do wersji 6.7. Dla administratora strony to sytuacja niewygodniejsza niż zwykła luka, bo zwykła luka ma rozwiązanie w postaci aktualizacji, a tutaj producent poprawki nie zapowiedział.

Co dokładnie opisało CERT Polska

Trzy podatności dotyczą Quick.CMS. Pierwsza, CVE-2026-63301, pozwala administratorowi API ominąć ograniczenia interfejsu i usunąć główny język serwisu, wysyłając bezpośrednie żądanie do punktu końcowego API. Skutkiem jest odmowa usługi, czyli serwis przestaje działać. CERT zaznacza przy tym, że w połączeniu z atakiem CSRF, w którym zalogowany administrator nieświadomie wykonuje żądanie przygotowane przez kogoś innego, całość może zadziałać bez bezpośredniego dostępu napastnika do panelu.

Druga, CVE-2026-63302, dotyczy parametru p, przez który uwierzytelniony administrator może doprowadzić do dołączenia dowolnego pliku, ujawniając przy okazji strukturę katalogów. Trzecia, CVE-2026-63303, opiera się na sekwencjach ../ i pozwala uwierzytelnionemu administratorowi odczytać pliki z katalogu równoległego wobec katalogu aplikacji.

Czwarte advisory dotyczy Quick.Cart i jest z całej listy najbardziej niewygodne. CVE-2026-41874 opisuje dane logowania administratora zapisane w pliku konfiguracyjnym na stałe i bez szyfrowania. Kto ma dostęp do systemu plików serwera, ten ma też poświadczenia do panelu. Żadne z czterech advisory nie podaje oceny CVSS ani informacji o tym, czy błędy były wykorzystywane w atakach.

Dlaczego “nie naprawimy” nie jest tu absurdem

Warunki wykorzystania tych błędów rzeczywiście przemawiają za niższą oceną ryzyka. Dwie podatności wymagają uwierzytelnionego konta administratora, CVE-2026-63301 operacji wykonywanej w kontekście administratora API, a luka w Quick.Carcie dostępu do systemu plików serwera. To mocno zawęża grono osób, które w ogóle mogą z nich skorzystać. Nie znosi jednak ryzyka do zera, bo taki błąd potrafi poszerzyć skutki wcześniejszego przejęcia konta albo dostępu do plików. Advisory nie podaje przy tym, czy właśnie na tych przesłankach producent oparł swoją ocenę. Wiemy tylko, jaka ta ocena była.

Sprawiedliwość wymaga też odnotowania, że OpenSolution nie odmawia poprawek zawsze. Przy podatnościach opisanych przez CERT Polska pod koniec maja advisory wprost podaje, że problemy rozwiązano w poprawce do wersji 6.8 wydanej 15 maja. Decyzja z 28 lipca jest więc oceną konkretnych zgłoszeń, a nie stałym stanowiskiem firmy wobec bezpieczeństwa.

Kłopot polega na czym innym. Konto administratora nie jest w praktyce twierdzą nie do zdobycia i bywa przejmowane inną drogą, niezależną od samej aplikacji. Model zagrożeń, w którym zdanie “atakujący musi być administratorem” zamyka temat. Sprawdza się dobrze na papierze, a gorzej w małej firmie, gdzie hasło do panelu zna trzech byłych wykonawców strony.

Luka, dla której producent nie zapowiedział poprawki, nie znika z systemu. Zmienia tylko właściciela problemu.

To nie pierwsze takie zgłoszenie

Advisory dla produktów OpenSolution wracają w komunikatach CERT Polska regularnie od jesieni 2025. Były wśród nich wstrzykiwanie zapytań SQL w wariancie ślepym, podatności typu XSS oraz dołączanie plików lokalnych w Quick.Carcie. W styczniu 2026 zespół odnotował dodatkowo, że producent, choć wcześniej poinformowany, nie przekazał ani szczegółów podatności, ani zakresu podatnych wersji.

Najciekawsze jest jednak powtórzenie się tego samego motywu. Jesienią 2025 CERT opisał w QuickCMS dane logowania administratora zapisane jawnie w pliku konfiguracyjnym. Lipcowe advisory dla Quick.Cart mówi o tym samym problemie, czyli poświadczeniach administratora trzymanych w konfiguracji bez odpowiedniej ochrony, tyle że w drugim produkcie tej samej firmy. Advisory nie przesądzają, czy przyczyna po stronie kodu była identyczna. Sam fakt, że ten motyw wraca po kilku miesiącach w innym produkcie, wystarczy jednak, żeby przy wyborze oprogramowania go odnotować.

Co zrobić, gdy poprawki nie będzie

Sytuacja bez łatki wygląda inaczej niż zwykła aktualizacja, ale nie jest bez wyjścia. Punkt ciężkości przesuwa się z aplikacji na to, co jest wokół niej.

  • Potraktuj panel administratora jak najcenniejszy zasób w tym serwisie. Skoro cała ekspozycja tych błędów zależy od uprawnień administratora, to właśnie ich trzeba pilnować: unikalne hasło, dostęp tylko dla osób faktycznie pracujących nad stroną, odebranie kont wykonawcom, którzy skończyli zlecenie, i wylogowanie z panelu, gdy nie jest używany.
  • Ogranicz dostęp do panelu poza samą aplikacją. Dodatkowe hasło na poziomie serwera albo dopuszczenie wybranych adresów sieciowych działa niezależnie od tego, czy producent coś załata. Konfiguruje się to na hostingu, nie w Quick.CMS.
  • Sprawdź uprawnienia do plików na serwerze. Podatność w Quick.Carcie ma znaczenie dokładnie wtedy, gdy ktoś niepowołany może odczytać plik konfiguracyjny. Wart sprawdzenia jest zwłaszcza hosting, na którym kilka serwisów dzieli jedno konto i wspólne uprawnienia do plików.
  • Zmień hasło administratora, jeśli plik konfiguracyjny mógł być kiedykolwiek dostępny. Kopia strony na dysku zewnętrznego wykonawcy albo w starym archiwum to również dostęp do tych danych.
  • Wróć do rozmowy o migracji, ale bez paniki. Brak informacji o wykorzystaniu w atakach i wysokie wymagania wstępne nie uzasadniają odruchowego wyłączania serwisu. Decyzję warto oprzeć na tym, jak bardzo ta konkretna instalacja jest wystawiona, a termin ewentualnej zmiany oprogramowania dobrać do wyniku takiej oceny.

Pełne opisy techniczne wraz z numerami CVE znajdziesz w advisory CERT Polska dla Quick.CMS oraz w osobnym wpisie dotyczącym Quick.Cart. Podobny problem z oprogramowaniem, o którego aktualizacji nikt nie pamięta, opisywaliśmy przy luce w programie do podpisu kwalifikowanego, a przy krytycznej luce w WordPressie widać, jak wygląda ten sam scenariusz, gdy poprawka jednak istnieje.

Pierwsza Misja AI · Kodożercy

Pierwszy raz z AI? Zaczynasz od zera.

Pierwsza Misja AI to kurs dla osób bez technicznego backgroundu. Zero kodu, zero żargonu. Dowiesz się jak działa AI, jak promptować i jak korzystać z niej w pracy.

Wejdź na pokład →
Pierwsza Misja AI - Kodożercy

Podsumowanie

CERT Polska opublikowało 28 lipca cztery advisory dotyczące oprogramowania OpenSolution: trzy podatności w Quick.CMS w wersjach do 6.8.0 włącznie oraz jedną w Quick.Carcie do wersji 6.7, polegającą na przechowywaniu danych logowania administratora w pliku konfiguracyjnym bez szyfrowania. Producent ocenił prawdopodobieństwo ich wykorzystania jako bardzo niskie i uznał, że poprawka nie jest konieczna, a żadne z advisory nie podaje oceny CVSS ani informacji o wykorzystaniu błędów w atakach. Dwie podatności wymagają uwierzytelnionego konta administratora, trzecia operacji w kontekście administratora API, a czwarta dostępu do systemu plików, więc nie jest to sytuacja na odruchowe wyłączanie serwisu, i warto to powiedzieć wprost, zamiast dokładać do listy alarmów. Warto natomiast zapamiętać, co zmienia brak zapowiedzianej poprawki: ciężar działania przesuwa się na tego, kto tę stronę utrzymuje, a ryzyko ogranicza się zabezpieczeniami wokół aplikacji, czyli kontrolą kont, hasłami, uprawnieniami do plików i konfiguracją serwera.

Newsletter · DevstockAcademy & Kodożercy

Bądź na bieżąco ze światem IT, AI i automatyzacji

Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.


Udostępnij na:
Mateusz Wojdalski

Specjalista SEO i content marketingu w Devstock. Zajmuję się strategią treści, automatyzacją procesów marketingowych i wdrożeniami AI w codziennej pracy. Badam nowe narzędzia, adaptuję je do realnych zadań i piszę o tym, co faktycznie działa.

Chmura obliczeniowa ma adres. Region AWS padł w marcu
Claude Code - przewodnik po narzędziu, które pisze kod
Live Agenci AI, czwartek 27 sierpnia o 20:00, udział bezpłatny - zapisz się
Banner reklamowy Frontend Master 2026

Najnowsze wpisy

Thumb
Obserwowalność w IT – jak zwiększyć kontrolę
14 sie, 2026
Thumb
Cursor AI sprzedany za akcje. Cenę ustalono
18 sie, 2026
Thumb
FT: OpenAI rozwiązało zespół od najgorszych ryzyk
18 sie, 2026
Thumb
Reklamy w ChatGPT trafią też do płatnego
18 sie, 2026
Thumb
Fałszywy instytut zbudowany pod pozycjonowanie w AI
18 sie, 2026
Thumb
Prowizja App Store pod presją. Widać to
18 sie, 2026
Live Agenci AI, czwartek 27 sierpnia o 20:00, udział bezpłatny - zapisz się

Kategorie

  • Aktualności i Wydarzenia (83)
  • Bezpieczeństwo i Jakość (138)
  • Branża IT i Nowe Technologie (228)
  • Design i User Experience (4)
  • Narzędzia i Automatyzacja (131)
  • Programowanie i Technologie Webowe (80)
  • Rozwój kariery i Edukacja (33)

Tagi

5G AI Architektura Cyberbezpieczeństwo Feedback Frontend Git IoT JavaScript Motywacja Nauka efektywna Optymalizacja i wydajność Programowanie React.JS Rozwój osobisty WebDevelopment
Logo FitBody Center Warszawa

Odkryj zabiegi Endermologii LPG Infinity w FitBody Center Warszawa

Maszyna zabiegowa - endermologia lpg infinity
banner-reklamowy-frontend-master
Live Agenci AI, czwartek 27 sierpnia o 20:00, udział bezpłatny - zapisz się
Group-5638-1

Devstock – Akademia programowania z gwarancją pracy

🏠 ul. Bronowska 5a,
03-995 Warszawa
📞 +48 517 313 589
✉️ contact@devstockacademy.pl

Linki

  • Poznaj firmę Devstock
  • Wejdź do społeczności Devstock
  • Polityka prywatności
  • Regulamin

FitBody Center

Strona

  • Strona główna
  • Kontakt

Newsletter

Bądź na bieżąco, otrzymuj darmową wiedzę i poznaj nas lepiej!


Icon-facebook Icon-linkedin2 Icon-instagram Icon-youtube Tiktok
Copyright 2026 Devstock. Wszelkie prawa zastrzeżone
Devstock AcademyDevstock Academy
Sign inSign up

Sign in

Don’t have an account? Sign up
Lost your password?

Sign up

Already have an account? Sign in