Zum Inhalt springen

CVE-2026-92227 CVE-2026-92222 CVE-2026-92231 CVE-2026-92232 CVE-2026-90913 CVE-2026-90915 CVE-2026-92226 CVE-2026-90907 CVE-2026-90917 CVE-2026-90918

Joomla CMS 5.4.9 und 6.1.4 beheben MFA-Umgehung, SSRF, XSS und Fehler in der Zugriffskontrolle

Hoch 8.9 Hersteller: Joomla! Veröffentlicht

Joomla CMS vor den Versionen 5.4.9 und 6.1.4 weist mehrere Schwachstellen mit hohem Schweregrad auf: eine MFA-Umgehung, SSRF, Umgehungen des XSS-Filters sowie unzureichende Zugriffsprüfungen einschließlich unberechtigter Kontoerstellung. Führen Sie ein Upgrade auf Joomla CMS 5.4.9 oder 6.1.4 durch.

Was passiert ist

Dieses Joomla-Sicherheitsrelease behebt zehn Probleme in Joomla CMS. Am folgenreichsten sind CVE-2026-92227, bei der ein Remember-me-Cookie vorzeitig ausgestellt wird und ein Angreifer dadurch die Multi-Faktor-Authentifizierung umgehen kann, sowie CVE-2026-92222, bei der unzureichend validierte URLs für serverseitige Anfragen SSRF-Angriffsvektoren schaffen, über die interne Dienste erreicht werden können. CVE-2026-90907 ermöglicht ohne Authentifizierung die Erstellung von Benutzerkonten mit Gastberechtigung über den Controller profile.save, auch auf Websites, auf denen die Benutzerregistrierung deaktiviert ist.

Mehrere weitere Schwachstellen betreffen unzureichende Zugriffsprüfungen. CVE-2026-90913 und CVE-2026-92226 ermöglichen es nicht autorisierten Benutzern, Änderungs- oder Bearbeitungsaktionen an Webservice-Endpunkten oder an anderweitig nicht bearbeitbaren Elementen durchzuführen; CVE-2026-90917 ermöglicht es nicht autorisierten Benutzern, Inhalte aus nicht zugänglichen Kategorien anzusehen. CVE-2026-90915 ermöglicht das Löschen beliebiger Verzeichnisse durch eine Pfad-Traversal-Schwachstelle in der Aktion zum Leeren des Caches.

Das Release behebt außerdem Umgehungen des XSS-Filters in InputFilter (CVE-2026-92231 und CVE-2026-92232) sowie fehlendes Escaping in HTML-Mail-Vorlagen (CVE-2026-90918). Einige dieser Schwachstellen setzen einen authentifizierten Benutzer mit erweiterten Rechten voraus, andere nicht – darunter die MFA-Umgehung, die Kontoerstellung, der Zugriff auf mit Tags versehene Elemente und der XSS-Fehler in den E-Mail-Vorlagen. Joomla hat nicht mitgeteilt, dass eine dieser Schwachstellen aktiv ausgenutzt wird.

Wer betroffen ist

Joomla CMS ist in den Versionen 1.5.0 bis einschließlich 5.4.8 und 6.0.0 bis einschließlich 6.1.3 von diesem Schwachstellenpaket betroffen. Die MFA-Umgehung, die SSRF- und ACL-Schwachstellen sowie die Schwachstellen zum Löschen von Verzeichnissen betreffen die Versionen 4.0.0 bis 5.4.8 und 6.0.0 bis 6.1.3; die Probleme bei der Kontoerstellung und die XSS-Umgehungen in InputFilter reichen bis 1.5.0 zurück. Das Paket Joomla Framework Filter ist in den Versionen 1.0.0 bis 3.0.6 und 4.0.0 bis 4.1.0 von den beiden XSS-Umgehungen in InputFilter betroffen. Joomlas Sicherheitshinweis führt Joomla CMS 5.4.9 und 6.1.4 als korrigiert auf; für das Framework-Filter-Paket wird keine korrigierte Version genannt.

Was jetzt zu tun ist

  1. Führen Sie vor allen anderen Behebungsmaßnahmen ein Upgrade auf Joomla CMS 5.4.9 durch, wenn Sie eine betroffene Version von 1.5.0 bis einschließlich 5.4.8 einsetzen, beziehungsweise auf 6.1.4, wenn Sie eine Version von 6.0.0 bis einschließlich 6.1.3 einsetzen.
  1. Für das Paket Joomla Framework Filter ist in Joomlas Sicherheitshinweis keine korrigierte Version aufgeführt; daher kann hier keine Anweisung für ein Upgrade gegeben werden.
  1. Joomlas Sicherheitshinweis nennt keine Workarounds. Wenn Sie die Sicherheitsupdates nicht sofort einspielen können, schränken Sie den Netzwerkzugriff auf administrative und Webservice-Endpunkte von Joomla ein und überwachen Sie Kontoerstellungen sowie Aktivitäten zum Leeren des Caches engmaschig.
  1. Überprüfen Sie nach dem Einspielen der Sicherheitsupdates, ob Benutzerkonten, Webservice-Berechtigungen und Cache-Verzeichnisse dem erwarteten Zustand entsprechen.

Wie man es erkennt

Joomlas Sicherheitshinweis enthält keine Indikatoren für eine Kompromittierung, aber die Beschreibungen verweisen auf konkrete Stellen, an denen Sie suchen sollten. Überprüfen Sie Benutzerverzeichnisse auf Konten, die angelegt wurden, während die Registrierung deaktiviert war, insbesondere auf Konten mit Gastberechtigung oder auf unerwartete Konten. Prüfen Sie Webservice-Protokolle auf Änderungs- oder Bearbeitungsvorgänge durch Benutzer, die keinen Zugriff haben sollten, sowie auf Inhaltsabrufe aus eingeschränkten Kategorien. Achten Sie auf unerwartetes Löschen von Verzeichnissen im Zusammenhang mit der Cache-Speicherung. Prüfen Sie für CVE-2026-92227 die Anmeldedatensätze der Administration auf Sitzungen, in denen ein Remember-me-Cookie verwendet wurde, ohne dass eine MFA-Abfrage abgeschlossen wurde.

Über den Patch hinaus

Behebungen von Zugriffskontroll- und Eingabevalidierungsproblemen wie diesen werden oft schnell eingespielt, aber das größere Risiko liegt in der aus dem Internet erreichbaren Joomla-Oberfläche selbst: Mehrere dieser Schwachstellen setzen voraus, dass ein Angreifer die Anwendung oder deren Webservice-Endpunkte bereits erreichen kann. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, diese Angriffsfläche zu erfassen und zu verringern. Mit den Implementierungs- und Bewertungsleistungen können die Änderungen an Zugriffskontrollen und Eingabevalidierung nach dem Einspielen der Sicherheitsupdates überprüft und vor dem nächsten Release auf ähnliche Probleme getestet werden.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
CVE-2026-92227, CVE-2026-92222, CVE-2026-90913, CVE-2026-90915, CVE-2026-92226, CVE-2026-90917, CVE-2026-90918
Joomla! CMS
4.0.0-5.4.8
6.0.0-6.1.3
5.4.9
6.1.4
CVE-2026-92231, CVE-2026-92232, CVE-2026-90907
Joomla! CMS
1.5.0-5.4.8
6.0.0-6.1.3
5.4.9
6.1.4
CVE-2026-92231, CVE-2026-92232
Joomla! Framework Filter package
1.0.0-3.0.6
4.0.0-4.1.0
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.