Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu OpenSolution Quick.CMS i koordynował proces ujawniania informacji.
Podatność CVE-2026-63301: W Quick.CMS interfejs administratora nie pozwala na usunięcie głównego języka aplikacji, jednakże bazowy endpoint API służący do usuwania języka nie przeprowadza równoważnej weryfikacji po stronie serwera. W rezultacie uwierzytelniony administrator może obejść ograniczenie na poziomie interfejsu użytkownika i usunąć główny język, wysyłając bezpośrednie żądanie HTTP do endpointu API. Pomyślne usunięcie głównego języka powoduje odmowę usługi (DoS) aplikacji.
Co istotne, w połączeniu z osobną podatnością Cross-Site Request Forgery (CSRF) (CVE-2026-1468) zdalny, nieuwierzytelniony atakujący może stworzyć złośliwy link, który po odwiedzeniu przez uwierzytelnionego administratora spowoduje odmowę usługi (DoS) bez bezpośredniego dostępu do aplikacji.
Podatność CVE-2026-63302: W Quick.CMS zidentyfikowano podatność typu Local File Inclusion (LFI) w parametrze p w endpoincie admin.php. Uwierzytelniony atakujący, posiadający uprawnienia administratora, może dołączyć dowolne pliki znajdujące się w strukturze katalogów aplikacji dzięki spreparowanego żądania HTTP. Pomyślne wykorzystanie tej podatności umożliwia ujawnienie struktury katalogów serwera oraz bezwzględnych ścieżek plików (path disclosure).
Podatność CVE-2026-63303: W Quick.CMS zidentyfikowano podatność typu Path Traversal w komponencie ścieżki URI żądań HTTP. Serwer nie normalizuje sekwencji dot-dot-slash (../) przed zrealizowaniem dostępu do żądanego pliku. Uwierzytelniony atakujący z uprawnieniami administratora może wykorzystać tę podatność do odczytania zawartości plików znajdujących się w katalogu równoległym do webroot dzięki spreparowanego żądania HTTP zawierającego sekwencje . ./ w URI.
Tylko wersja 6.8 była testowana, ale wszystkie wersje mogą być uznane za podatne. Producent ocenił prawdopodobieństwo wykorzystania podatności jako bardzo niskie i uznał, iż ich naprawa nie jest konieczna.
Podziękowania
Za zgłoszenie podatności dziękujemy Karolowi Czubernatowi.



