Komunikat o podatności kończy się zwykle numerem wersji, w której problem naprawiono. Cztery advisory opublikowane 28 lipca przez CERT Polska kończą się inaczej: producent ocenił prawdopodobieństwo wykorzystania jako bardzo niskie i uznał, że naprawa nie jest konieczna. Chodzi o oprogramowanie OpenSolution, czyli Quick.CMS w wersjach do 6.8.0 włącznie oraz sklepowy Quick.Cart do wersji 6.7. Dla administratora strony to sytuacja niewygodniejsza niż zwykła luka, bo zwykła luka ma rozwiązanie w postaci aktualizacji, a tutaj producent poprawki nie zapowiedział.
Co dokładnie opisało CERT Polska
Trzy podatności dotyczą Quick.CMS. Pierwsza, CVE-2026-63301, pozwala administratorowi API ominąć ograniczenia interfejsu i usunąć główny język serwisu, wysyłając bezpośrednie żądanie do punktu końcowego API. Skutkiem jest odmowa usługi, czyli serwis przestaje działać. CERT zaznacza przy tym, że w połączeniu z atakiem CSRF, w którym zalogowany administrator nieświadomie wykonuje żądanie przygotowane przez kogoś innego, całość może zadziałać bez bezpośredniego dostępu napastnika do panelu.
Druga, CVE-2026-63302, dotyczy parametru p, przez który uwierzytelniony administrator może doprowadzić do dołączenia dowolnego pliku, ujawniając przy okazji strukturę katalogów. Trzecia, CVE-2026-63303, opiera się na sekwencjach ../ i pozwala uwierzytelnionemu administratorowi odczytać pliki z katalogu równoległego wobec katalogu aplikacji.
Czwarte advisory dotyczy Quick.Cart i jest z całej listy najbardziej niewygodne. CVE-2026-41874 opisuje dane logowania administratora zapisane w pliku konfiguracyjnym na stałe i bez szyfrowania. Kto ma dostęp do systemu plików serwera, ten ma też poświadczenia do panelu. Żadne z czterech advisory nie podaje oceny CVSS ani informacji o tym, czy błędy były wykorzystywane w atakach.
Dlaczego “nie naprawimy” nie jest tu absurdem
Warunki wykorzystania tych błędów rzeczywiście przemawiają za niższą oceną ryzyka. Dwie podatności wymagają uwierzytelnionego konta administratora, CVE-2026-63301 operacji wykonywanej w kontekście administratora API, a luka w Quick.Carcie dostępu do systemu plików serwera. To mocno zawęża grono osób, które w ogóle mogą z nich skorzystać. Nie znosi jednak ryzyka do zera, bo taki błąd potrafi poszerzyć skutki wcześniejszego przejęcia konta albo dostępu do plików. Advisory nie podaje przy tym, czy właśnie na tych przesłankach producent oparł swoją ocenę. Wiemy tylko, jaka ta ocena była.
Sprawiedliwość wymaga też odnotowania, że OpenSolution nie odmawia poprawek zawsze. Przy podatnościach opisanych przez CERT Polska pod koniec maja advisory wprost podaje, że problemy rozwiązano w poprawce do wersji 6.8 wydanej 15 maja. Decyzja z 28 lipca jest więc oceną konkretnych zgłoszeń, a nie stałym stanowiskiem firmy wobec bezpieczeństwa.
Kłopot polega na czym innym. Konto administratora nie jest w praktyce twierdzą nie do zdobycia i bywa przejmowane inną drogą, niezależną od samej aplikacji. Model zagrożeń, w którym zdanie “atakujący musi być administratorem” zamyka temat. Sprawdza się dobrze na papierze, a gorzej w małej firmie, gdzie hasło do panelu zna trzech byłych wykonawców strony.
Luka, dla której producent nie zapowiedział poprawki, nie znika z systemu. Zmienia tylko właściciela problemu.
To nie pierwsze takie zgłoszenie
Advisory dla produktów OpenSolution wracają w komunikatach CERT Polska regularnie od jesieni 2025. Były wśród nich wstrzykiwanie zapytań SQL w wariancie ślepym, podatności typu XSS oraz dołączanie plików lokalnych w Quick.Carcie. W styczniu 2026 zespół odnotował dodatkowo, że producent, choć wcześniej poinformowany, nie przekazał ani szczegółów podatności, ani zakresu podatnych wersji.
Najciekawsze jest jednak powtórzenie się tego samego motywu. Jesienią 2025 CERT opisał w QuickCMS dane logowania administratora zapisane jawnie w pliku konfiguracyjnym. Lipcowe advisory dla Quick.Cart mówi o tym samym problemie, czyli poświadczeniach administratora trzymanych w konfiguracji bez odpowiedniej ochrony, tyle że w drugim produkcie tej samej firmy. Advisory nie przesądzają, czy przyczyna po stronie kodu była identyczna. Sam fakt, że ten motyw wraca po kilku miesiącach w innym produkcie, wystarczy jednak, żeby przy wyborze oprogramowania go odnotować.
Co zrobić, gdy poprawki nie będzie
Sytuacja bez łatki wygląda inaczej niż zwykła aktualizacja, ale nie jest bez wyjścia. Punkt ciężkości przesuwa się z aplikacji na to, co jest wokół niej.
- Potraktuj panel administratora jak najcenniejszy zasób w tym serwisie. Skoro cała ekspozycja tych błędów zależy od uprawnień administratora, to właśnie ich trzeba pilnować: unikalne hasło, dostęp tylko dla osób faktycznie pracujących nad stroną, odebranie kont wykonawcom, którzy skończyli zlecenie, i wylogowanie z panelu, gdy nie jest używany.
- Ogranicz dostęp do panelu poza samą aplikacją. Dodatkowe hasło na poziomie serwera albo dopuszczenie wybranych adresów sieciowych działa niezależnie od tego, czy producent coś załata. Konfiguruje się to na hostingu, nie w Quick.CMS.
- Sprawdź uprawnienia do plików na serwerze. Podatność w Quick.Carcie ma znaczenie dokładnie wtedy, gdy ktoś niepowołany może odczytać plik konfiguracyjny. Wart sprawdzenia jest zwłaszcza hosting, na którym kilka serwisów dzieli jedno konto i wspólne uprawnienia do plików.
- Zmień hasło administratora, jeśli plik konfiguracyjny mógł być kiedykolwiek dostępny. Kopia strony na dysku zewnętrznego wykonawcy albo w starym archiwum to również dostęp do tych danych.
- Wróć do rozmowy o migracji, ale bez paniki. Brak informacji o wykorzystaniu w atakach i wysokie wymagania wstępne nie uzasadniają odruchowego wyłączania serwisu. Decyzję warto oprzeć na tym, jak bardzo ta konkretna instalacja jest wystawiona, a termin ewentualnej zmiany oprogramowania dobrać do wyniku takiej oceny.
Pełne opisy techniczne wraz z numerami CVE znajdziesz w advisory CERT Polska dla Quick.CMS oraz w osobnym wpisie dotyczącym Quick.Cart. Podobny problem z oprogramowaniem, o którego aktualizacji nikt nie pamięta, opisywaliśmy przy luce w programie do podpisu kwalifikowanego, a przy krytycznej luce w WordPressie widać, jak wygląda ten sam scenariusz, gdy poprawka jednak istnieje.
Pierwsza Misja AI · Kodożercy
Pierwszy raz z AI? Zaczynasz od zera.
Pierwsza Misja AI to kurs dla osób bez technicznego backgroundu. Zero kodu, zero żargonu. Dowiesz się jak działa AI, jak promptować i jak korzystać z niej w pracy.
Wejdź na pokład →

Podsumowanie
CERT Polska opublikowało 28 lipca cztery advisory dotyczące oprogramowania OpenSolution: trzy podatności w Quick.CMS w wersjach do 6.8.0 włącznie oraz jedną w Quick.Carcie do wersji 6.7, polegającą na przechowywaniu danych logowania administratora w pliku konfiguracyjnym bez szyfrowania. Producent ocenił prawdopodobieństwo ich wykorzystania jako bardzo niskie i uznał, że poprawka nie jest konieczna, a żadne z advisory nie podaje oceny CVSS ani informacji o wykorzystaniu błędów w atakach. Dwie podatności wymagają uwierzytelnionego konta administratora, trzecia operacji w kontekście administratora API, a czwarta dostępu do systemu plików, więc nie jest to sytuacja na odruchowe wyłączanie serwisu, i warto to powiedzieć wprost, zamiast dokładać do listy alarmów. Warto natomiast zapamiętać, co zmienia brak zapowiedzianej poprawki: ciężar działania przesuwa się na tego, kto tę stronę utrzymuje, a ryzyko ogranicza się zabezpieczeniami wokół aplikacji, czyli kontrolą kont, hasłami, uprawnieniami do plików i konfiguracją serwera.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.




