Pomoc zdalna
alerty bezpieczeństwa

Atak przez funkcję antywirusową: luka CVE-2026-25108 w FileZen i plan ochrony firmy

Według katalogu CISA luka CVE-2026-25108 w produkcie FileZen jest wykorzystywana w atakach. Do jej uruchomienia wystarczy konto w systemie i włączona opcja antywirusowa. Tekst pokazuje zagrożone wersje, chronologię zdarzeń i działania dla firmy.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
29 sierpnia 2026 5 min czytania
filezen logo

Amerykańska agencja cyberbezpieczeństwa CISA prowadzi katalog KEV, czyli wykaz podatności, co do których istnieją potwierdzone informacje o wykorzystywaniu w atakach. Wpis do tego katalogu oznacza, że luka przestała być zagrożeniem teoretycznym. Według katalogu CISA w lutym 2026 roku trafiła tam podatność CVE-2026-25108, dotycząca produktu FileZen. Z tego tekstu dowiesz się, na czym luka polega, które wersje oprogramowania obejmuje, jak wygląda chronologia zdarzeń i jakie działania warto podjąć.

Najważniejsze fakty

Element

Szczegóły

Identyfikator

CVE-2026-25108, w bazie ENISA także EUVD-2026-6172

Produkt i dostawca

FileZen, Soliton Systems K.K. (według ENISA)

Typ podatności

wstrzyknięcie polecenia systemu operacyjnego, klasa CWE-78 (według NVD i JPCERT)

Wersje zagrożone

według ENISA: od V4.2.1 do V4.2.8 oraz od V5.0.0 do V5.0.10

Ocena CVSS

według NVD: 8.8 w skali CVSS 3.1 (HIGH); według JPCERT: 8.7 w skali CVSS 4.0

Publikacja rekordu

13 lutego 2026 (NVD i ENISA)

Wpis do katalogu CISA KEV

24 lutego 2026, z terminem działań naprawczych 17 marca 2026

Rekord CVE przypisał japoński zespół JPCERT, a nie producent, o czym świadczy identyfikator źródła wskazany w NVD. Baza NVD nadała rekordowi status Analyzed, co oznacza zakończoną analizę, i nie modyfikowała go po 17 czerwca 2026 roku. Według NVD rekord zawiera odnośniki do porady producenta oraz do japońskiej bazy podatności JVN.

Na czym polega podatność

Według bazy NVD FileZen zawiera podatność typu wstrzyknięcie polecenia systemu operacyjnego. Program składa polecenie dla systemu z danych pochodzących od użytkownika i nie usuwa z nich znaków sterujących. W klasyfikacji CWE taka słabość nosi numer 78 i ten sam numer przypisują rekordowi zarówno JPCERT, jak i katalog KEV prowadzony przez CISA.

CWE-78 w prostych słowach: aplikacja buduje polecenie systemowe z tego, co wpisał użytkownik, i nie sprawdza, czy wpis nie zawiera rozkazów.

Mechanizm przypomina sekretariat, który przepisuje treść formularza zgłoszeniowego wprost do księgi poleceń, bez czytania. Zamiast danych osoba składająca zgłoszenie wpisuje w rubryce własny rozkaz, a księga wykonuje go bez pytania. Problem nie leży w księdze, tylko w braku kontroli tego, co trafia na jej strony.

Do skutecznego ataku muszą wystąpić jednocześnie dwa warunki. Pierwszy to włączona opcja FileZen Antivirus Check Option. Drugi, według NVD, to aktywna sesja zalogowanego użytkownika, który wysyła specjalnie spreparowane żądanie HTTP. Luka nie daje więc dostępu anonimowemu atakującemu, ale wystarczy konto o niskich uprawnieniach, jak pokazuje oznaczenie PR:L w wektorze CVSS. Skutkiem udanego ataku, według CISA, jest wykonanie dowolnego polecenia systemu operacyjnego na urządzeniu.

Scenariusz

Prawidłowe działanie

Działanie z podatnością

Przekazanie danych do funkcji

dane są sprawdzane i oczyszczane

dane trafiają wprost do polecenia systemowego

Kto wydaje polecenia urządzeniu

wyłącznie system

także zalogowany użytkownik

Wynik żądania HTTP

odpowiedź aplikacji

wykonanie polecenia atakującego

Jak wygląda atak krok po kroku

Na podstawie opisów NVD i ENISA przebieg ataku można ująć w czterech krokach.

Krok

Działanie atakującego

Reakcja systemu

1

loguje się zwykłym kontem użytkownika

system widzi poprawne logowanie

2

wysyła spreparowane żądanie HTTP do funkcji sprawdzania plików

funkcja przekazuje treść dalej

3

ukryte polecenie trafia do systemu operacyjnego

system wykonuje je na urządzeniu

4

uzyskuje możliwość działania poza aplikacją

urządzenie realizuje rozkazy atakującego

Według oceny SSVC opublikowanej przez koordynatora CISA 25 lutego 2026 roku podatność jest aktywnie wykorzystywana, atak nie jest w pełni automatyzowalny, a wpływ techniczny oceniono jako całkowity. To samo widać w wektorze CVSS z NVD, który kończy się oznaczeniami C:H, I:H i A:H, czyli wysokim wpływem na poufność, integralność i dostępność urządzenia.

Skala zagrożenia

Ocena 8.8 w skali CVSS 3.1 to poziom HIGH, a nie najwyższy możliwy. Ocena punktowa mówi jednak tylko o właściwościach samej luki, nie o tym, co dzieje się w sieci. Pilność podnosi sam wpis do katalogu KEV, który potwierdza realne wykorzystywanie. Baza ENISA podaje 24 lutego 2026 roku jako datę początku wykorzystywania, czyli dokładnie dzień wpisu do katalogu CISA.

Model EPSS, prowadzony przez organizację FIRST, oszacował 23 sierpnia 2026 roku prawdopodobieństwo wykorzystania tej podatności na 0.04979, czyli około 5 procent. Wynik plasuje ją wyżej niż około 92 procent wszystkich ocenianych luk, bo percentyl wynosi 0.91606. Innymi słowy, w skali całego katalogu podatności to wpis z górnych dziesięciu procent.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

CISA oznaczyła powiązanie luki z kampaniami ransomware jako Unknown, czyli niepotwierdzone. Wpis nadal figuruje w katalogu KEV w wersji z 21 sierpnia 2026 roku, więc temat pozostaje otwarty.

Chronologia zdarzeń

Data

Zdarzenie

13 lutego 2026

publikacja rekordu w NVD i w bazie ENISA

24 lutego 2026

wpis do katalogu CISA KEV; według ENISA początek wykorzystywania

25 lutego 2026

ocena SSVC koordynatora CISA: aktywne wykorzystywanie

17 marca 2026

termin działań naprawczych wyznaczony przez CISA

17 czerwca 2026

ostatnia modyfikacja rekordu NVD

21 sierpnia 2026

wpis nadal obecny w katalogu KEV

Termin z 17 marca obowiązywał agencje federalne Stanów Zjednoczonych. Dla firm prywatnych nie jest wiążący, ale pokazuje tempo, jakiego regulator oczekiwał: nieco ponad trzy tygodnie od wpisu do katalogu. Dla usług chmurowych CISA odsyła do wytycznych BOD 22-01.

Co zrobić teraz

Konfiguracja CPE w NVD obejmuje FileZen od wersji 4.2.1 włącznie do wersji 5.0.11 wyłącznie, co według NVD wskazuje 5.0.11 jako pierwsze wydanie bez podatności w gałęzi 5.0.

Działanie

Na czym polega

Priorytet

Inwentaryzacja

ustalenie, czy firma używa FileZen i w której wersji, z odniesieniem do zakresów podanych przez ENISA

natychmiast

Aktualizacja

przejście na wersję bez podatności

natychmiast

Zalecenia producenta

katalog CISA wskazuje zastosowanie środków zaradczych producenta jako wymagane działanie

natychmiast

Weryfikacja opcji

sprawdzenie, czy FileZen Antivirus Check Option jest włączona, bo to warunek ataku

wysoki

Przegląd kont

lista osób z aktywnymi kontami w systemie, bo według NVD atak wymaga sesji zalogowanego użytkownika

wysoki

Decyzja o dalszym użytkowaniu

CISA dopuszcza zaprzestanie używania produktu tam, gdzie środki zaradcze nie zostaną wdrożone

decyzja zarządu

Pytania do zespołu IT

Pytanie

Dlaczego warto je zadać

Czy używamy FileZen i w jakiej wersji?

ENISA wskazuje konkretne przedziały podatnych wydań

Czy opcja FileZen Antivirus Check Option jest włączona?

to warunek wykorzystania luki

Czy wdrożono aktualizację zgodną z zaleceniami producenta?

to wymagane działanie według katalogu CISA

Kto posiada konto w systemie?

według NVD atak wymaga sesji zalogowanego użytkownika

Kto odpowiada za wdrożenie i w jakim terminie?

CISA wyznaczyła agencjom nieco ponad trzy tygodnie

Katalog KEV w wersji z 21 sierpnia 2026 roku nadal zawiera ten wpis. Dopóki produkt działa w podatnej wersji z włączoną opcją sprawdzania antywirusowego, ryzyko pozostaje aktualne, a działania z tabeli powyżej pozwalają je ograniczyć.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

alerty bezpieczeństwa

Podatność bez opisu, port bez nadzoru i dwa lata zwłoki

Po przeczytaniu tego wpisu dowiesz się, dlaczego serwery firmowe wystawiają porty, o których nikt nie pamięta, co znaczy „podatność nieokreślona” w komunikacie producenta i dlaczego wyciek danych bywa groźniejszy niż zniszczenie systemu - oraz dlaczego reakcja przyszła półtora roku po ataku.

Czytaj artykuł
Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.