Krytyczna luka w SPIP przed wersją 4.4.20 umożliwia zdalne wykonanie kodu

SPIP przed 4.4.20 ma krytyczną lukę pozwalającą na zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2026-77647CVSS 9.8Web

Krytyczna luka w SPIP przed wersją 4.4.20 umożliwia zdalne wykonanie kodu

SPIP przed 4.4.20 ma krytyczną lukę pozwalającą na zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
84.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W SPIP przed wersją 4.4.20 wykryto krytyczną lukę pozwalającą nieautoryzowanym atakującym na zdalne wykonanie dowolnego kodu. Luka wynika z błędnej identyfikacji bloków <?php oraz niewłaściwego przetwarzania przez funkcję var_export znaków takich jak '<'.

Wpływ biznesowy

Ta luka o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do pełnego przejęcia serwera przez atakującego, co zagraża integralności i dostępności usług webowych opartych na SPIP. Organizacje korzystające z podatnych wersji powinny traktować tę lukę jako priorytetową do zaadresowania, aby uniknąć poważnych incydentów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji SPIP i aktualizację do wersji 4.4.20 lub nowszej, jeśli to możliwe. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do aplikacji z zewnątrz, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji serwera. Warto również zweryfikować politykę backupów i przygotować plan szybkiego reagowania. DataHouse wspiera w monitorowaniu wersji oprogramowania i zarządzaniu aktualizacjami w celu minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS