Amerykańska agencja cyberbezpieczeństwa CISA prowadzi katalog KEV, czyli wykaz podatności, co do których istnieją potwierdzone informacje o wykorzystywaniu w atakach. Wpis do tego katalogu oznacza, że luka przestała być zagrożeniem teoretycznym. Według katalogu CISA w lutym 2026 roku trafiła tam podatność CVE-2026-25108, dotycząca produktu FileZen. Z tego tekstu dowiesz się, na czym luka polega, które wersje oprogramowania obejmuje, jak wygląda chronologia zdarzeń i jakie działania warto podjąć.
Najważniejsze fakty
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-25108, w bazie ENISA także EUVD-2026-6172 |
Produkt i dostawca | FileZen, Soliton Systems K.K. (według ENISA) |
Typ podatności | wstrzyknięcie polecenia systemu operacyjnego, klasa CWE-78 (według NVD i JPCERT) |
Wersje zagrożone | według ENISA: od V4.2.1 do V4.2.8 oraz od V5.0.0 do V5.0.10 |
Ocena CVSS | według NVD: 8.8 w skali CVSS 3.1 (HIGH); według JPCERT: 8.7 w skali CVSS 4.0 |
Publikacja rekordu | 13 lutego 2026 (NVD i ENISA) |
Wpis do katalogu CISA KEV | 24 lutego 2026, z terminem działań naprawczych 17 marca 2026 |
Rekord CVE przypisał japoński zespół JPCERT, a nie producent, o czym świadczy identyfikator źródła wskazany w NVD. Baza NVD nadała rekordowi status Analyzed, co oznacza zakończoną analizę, i nie modyfikowała go po 17 czerwca 2026 roku. Według NVD rekord zawiera odnośniki do porady producenta oraz do japońskiej bazy podatności JVN.
Na czym polega podatność
Według bazy NVD FileZen zawiera podatność typu wstrzyknięcie polecenia systemu operacyjnego. Program składa polecenie dla systemu z danych pochodzących od użytkownika i nie usuwa z nich znaków sterujących. W klasyfikacji CWE taka słabość nosi numer 78 i ten sam numer przypisują rekordowi zarówno JPCERT, jak i katalog KEV prowadzony przez CISA.
CWE-78 w prostych słowach: aplikacja buduje polecenie systemowe z tego, co wpisał użytkownik, i nie sprawdza, czy wpis nie zawiera rozkazów.
Mechanizm przypomina sekretariat, który przepisuje treść formularza zgłoszeniowego wprost do księgi poleceń, bez czytania. Zamiast danych osoba składająca zgłoszenie wpisuje w rubryce własny rozkaz, a księga wykonuje go bez pytania. Problem nie leży w księdze, tylko w braku kontroli tego, co trafia na jej strony.
Do skutecznego ataku muszą wystąpić jednocześnie dwa warunki. Pierwszy to włączona opcja FileZen Antivirus Check Option. Drugi, według NVD, to aktywna sesja zalogowanego użytkownika, który wysyła specjalnie spreparowane żądanie HTTP. Luka nie daje więc dostępu anonimowemu atakującemu, ale wystarczy konto o niskich uprawnieniach, jak pokazuje oznaczenie PR:L w wektorze CVSS. Skutkiem udanego ataku, według CISA, jest wykonanie dowolnego polecenia systemu operacyjnego na urządzeniu.
Scenariusz | Prawidłowe działanie | Działanie z podatnością |
|---|
Przekazanie danych do funkcji | dane są sprawdzane i oczyszczane | dane trafiają wprost do polecenia systemowego |
Kto wydaje polecenia urządzeniu | wyłącznie system | także zalogowany użytkownik |
Wynik żądania HTTP | odpowiedź aplikacji | wykonanie polecenia atakującego |
Jak wygląda atak krok po kroku
Na podstawie opisów NVD i ENISA przebieg ataku można ująć w czterech krokach.
Krok | Działanie atakującego | Reakcja systemu |
|---|
1 | loguje się zwykłym kontem użytkownika | system widzi poprawne logowanie |
2 | wysyła spreparowane żądanie HTTP do funkcji sprawdzania plików | funkcja przekazuje treść dalej |
3 | ukryte polecenie trafia do systemu operacyjnego | system wykonuje je na urządzeniu |
4 | uzyskuje możliwość działania poza aplikacją | urządzenie realizuje rozkazy atakującego |
Według oceny SSVC opublikowanej przez koordynatora CISA 25 lutego 2026 roku podatność jest aktywnie wykorzystywana, atak nie jest w pełni automatyzowalny, a wpływ techniczny oceniono jako całkowity. To samo widać w wektorze CVSS z NVD, który kończy się oznaczeniami C:H, I:H i A:H, czyli wysokim wpływem na poufność, integralność i dostępność urządzenia.
Skala zagrożenia
Ocena 8.8 w skali CVSS 3.1 to poziom HIGH, a nie najwyższy możliwy. Ocena punktowa mówi jednak tylko o właściwościach samej luki, nie o tym, co dzieje się w sieci. Pilność podnosi sam wpis do katalogu KEV, który potwierdza realne wykorzystywanie. Baza ENISA podaje 24 lutego 2026 roku jako datę początku wykorzystywania, czyli dokładnie dzień wpisu do katalogu CISA.
Model EPSS, prowadzony przez organizację FIRST, oszacował 23 sierpnia 2026 roku prawdopodobieństwo wykorzystania tej podatności na 0.04979, czyli około 5 procent. Wynik plasuje ją wyżej niż około 92 procent wszystkich ocenianych luk, bo percentyl wynosi 0.91606. Innymi słowy, w skali całego katalogu podatności to wpis z górnych dziesięciu procent.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
CISA oznaczyła powiązanie luki z kampaniami ransomware jako Unknown, czyli niepotwierdzone. Wpis nadal figuruje w katalogu KEV w wersji z 21 sierpnia 2026 roku, więc temat pozostaje otwarty.
Chronologia zdarzeń
Data | Zdarzenie |
|---|
13 lutego 2026 | publikacja rekordu w NVD i w bazie ENISA |
24 lutego 2026 | wpis do katalogu CISA KEV; według ENISA początek wykorzystywania |
25 lutego 2026 | ocena SSVC koordynatora CISA: aktywne wykorzystywanie |
17 marca 2026 | termin działań naprawczych wyznaczony przez CISA |
17 czerwca 2026 | ostatnia modyfikacja rekordu NVD |
21 sierpnia 2026 | wpis nadal obecny w katalogu KEV |
Termin z 17 marca obowiązywał agencje federalne Stanów Zjednoczonych. Dla firm prywatnych nie jest wiążący, ale pokazuje tempo, jakiego regulator oczekiwał: nieco ponad trzy tygodnie od wpisu do katalogu. Dla usług chmurowych CISA odsyła do wytycznych BOD 22-01.
Co zrobić teraz
Konfiguracja CPE w NVD obejmuje FileZen od wersji 4.2.1 włącznie do wersji 5.0.11 wyłącznie, co według NVD wskazuje 5.0.11 jako pierwsze wydanie bez podatności w gałęzi 5.0.
Działanie | Na czym polega | Priorytet |
|---|
Inwentaryzacja | ustalenie, czy firma używa FileZen i w której wersji, z odniesieniem do zakresów podanych przez ENISA | natychmiast |
Aktualizacja | przejście na wersję bez podatności | natychmiast |
Zalecenia producenta | katalog CISA wskazuje zastosowanie środków zaradczych producenta jako wymagane działanie | natychmiast |
Weryfikacja opcji | sprawdzenie, czy FileZen Antivirus Check Option jest włączona, bo to warunek ataku | wysoki |
Przegląd kont | lista osób z aktywnymi kontami w systemie, bo według NVD atak wymaga sesji zalogowanego użytkownika | wysoki |
Decyzja o dalszym użytkowaniu | CISA dopuszcza zaprzestanie używania produktu tam, gdzie środki zaradcze nie zostaną wdrożone | decyzja zarządu |
Pytania do zespołu IT
Pytanie | Dlaczego warto je zadać |
|---|
Czy używamy FileZen i w jakiej wersji? | ENISA wskazuje konkretne przedziały podatnych wydań |
Czy opcja FileZen Antivirus Check Option jest włączona? | to warunek wykorzystania luki |
Czy wdrożono aktualizację zgodną z zaleceniami producenta? | to wymagane działanie według katalogu CISA |
Kto posiada konto w systemie? | według NVD atak wymaga sesji zalogowanego użytkownika |
Kto odpowiada za wdrożenie i w jakim terminie? | CISA wyznaczyła agencjom nieco ponad trzy tygodnie |
Katalog KEV w wersji z 21 sierpnia 2026 roku nadal zawiera ten wpis. Dopóki produkt działa w podatnej wersji z włączoną opcją sprawdzania antywirusowego, ryzyko pozostaje aktualne, a działania z tabeli powyżej pozwalają je ograniczyć.