CVE-2026-92227 CVE-2026-92222 CVE-2026-92231 CVE-2026-92232 CVE-2026-90913 CVE-2026-90915 CVE-2026-92226 CVE-2026-90907 CVE-2026-90917 CVE-2026-90918
Joomla CMS 5.4.9 und 6.1.4 beheben MFA-Umgehung, SSRF, XSS und Fehler in der Zugriffskontrolle
Joomla CMS vor den Versionen 5.4.9 und 6.1.4 weist mehrere Schwachstellen mit hohem Schweregrad auf: eine MFA-Umgehung, SSRF, Umgehungen des XSS-Filters sowie unzureichende Zugriffsprüfungen einschließlich unberechtigter Kontoerstellung. Führen Sie ein Upgrade auf Joomla CMS 5.4.9 oder 6.1.4 durch.
Was passiert ist
Dieses Joomla-Sicherheitsrelease behebt zehn Probleme in Joomla CMS. Am folgenreichsten sind CVE-2026-92227, bei der ein Remember-me-Cookie vorzeitig ausgestellt wird und ein Angreifer dadurch die Multi-Faktor-Authentifizierung umgehen kann, sowie CVE-2026-92222, bei der unzureichend validierte URLs für serverseitige Anfragen SSRF-Angriffsvektoren schaffen, über die interne Dienste erreicht werden können. CVE-2026-90907 ermöglicht ohne Authentifizierung die Erstellung von Benutzerkonten mit Gastberechtigung über den Controller profile.save, auch auf Websites, auf denen die Benutzerregistrierung deaktiviert ist.
Mehrere weitere Schwachstellen betreffen unzureichende Zugriffsprüfungen. CVE-2026-90913 und CVE-2026-92226 ermöglichen es nicht autorisierten Benutzern, Änderungs- oder Bearbeitungsaktionen an Webservice-Endpunkten oder an anderweitig nicht bearbeitbaren Elementen durchzuführen; CVE-2026-90917 ermöglicht es nicht autorisierten Benutzern, Inhalte aus nicht zugänglichen Kategorien anzusehen. CVE-2026-90915 ermöglicht das Löschen beliebiger Verzeichnisse durch eine Pfad-Traversal-Schwachstelle in der Aktion zum Leeren des Caches.
Das Release behebt außerdem Umgehungen des XSS-Filters in InputFilter (CVE-2026-92231 und CVE-2026-92232) sowie fehlendes Escaping in HTML-Mail-Vorlagen (CVE-2026-90918). Einige dieser Schwachstellen setzen einen authentifizierten Benutzer mit erweiterten Rechten voraus, andere nicht – darunter die MFA-Umgehung, die Kontoerstellung, der Zugriff auf mit Tags versehene Elemente und der XSS-Fehler in den E-Mail-Vorlagen. Joomla hat nicht mitgeteilt, dass eine dieser Schwachstellen aktiv ausgenutzt wird.
Wer betroffen ist
Joomla CMS ist in den Versionen 1.5.0 bis einschließlich 5.4.8 und 6.0.0 bis einschließlich 6.1.3 von diesem Schwachstellenpaket betroffen. Die MFA-Umgehung, die SSRF- und ACL-Schwachstellen sowie die Schwachstellen zum Löschen von Verzeichnissen betreffen die Versionen 4.0.0 bis 5.4.8 und 6.0.0 bis 6.1.3; die Probleme bei der Kontoerstellung und die XSS-Umgehungen in InputFilter reichen bis 1.5.0 zurück. Das Paket Joomla Framework Filter ist in den Versionen 1.0.0 bis 3.0.6 und 4.0.0 bis 4.1.0 von den beiden XSS-Umgehungen in InputFilter betroffen. Joomlas Sicherheitshinweis führt Joomla CMS 5.4.9 und 6.1.4 als korrigiert auf; für das Framework-Filter-Paket wird keine korrigierte Version genannt.
Was jetzt zu tun ist
- Führen Sie vor allen anderen Behebungsmaßnahmen ein Upgrade auf Joomla CMS 5.4.9 durch, wenn Sie eine betroffene Version von 1.5.0 bis einschließlich 5.4.8 einsetzen, beziehungsweise auf 6.1.4, wenn Sie eine Version von 6.0.0 bis einschließlich 6.1.3 einsetzen.
- Für das Paket Joomla Framework Filter ist in Joomlas Sicherheitshinweis keine korrigierte Version aufgeführt; daher kann hier keine Anweisung für ein Upgrade gegeben werden.
- Joomlas Sicherheitshinweis nennt keine Workarounds. Wenn Sie die Sicherheitsupdates nicht sofort einspielen können, schränken Sie den Netzwerkzugriff auf administrative und Webservice-Endpunkte von Joomla ein und überwachen Sie Kontoerstellungen sowie Aktivitäten zum Leeren des Caches engmaschig.
- Überprüfen Sie nach dem Einspielen der Sicherheitsupdates, ob Benutzerkonten, Webservice-Berechtigungen und Cache-Verzeichnisse dem erwarteten Zustand entsprechen.
Wie man es erkennt
Joomlas Sicherheitshinweis enthält keine Indikatoren für eine Kompromittierung, aber die Beschreibungen verweisen auf konkrete Stellen, an denen Sie suchen sollten. Überprüfen Sie Benutzerverzeichnisse auf Konten, die angelegt wurden, während die Registrierung deaktiviert war, insbesondere auf Konten mit Gastberechtigung oder auf unerwartete Konten. Prüfen Sie Webservice-Protokolle auf Änderungs- oder Bearbeitungsvorgänge durch Benutzer, die keinen Zugriff haben sollten, sowie auf Inhaltsabrufe aus eingeschränkten Kategorien. Achten Sie auf unerwartetes Löschen von Verzeichnissen im Zusammenhang mit der Cache-Speicherung. Prüfen Sie für CVE-2026-92227 die Anmeldedatensätze der Administration auf Sitzungen, in denen ein Remember-me-Cookie verwendet wurde, ohne dass eine MFA-Abfrage abgeschlossen wurde.
Über den Patch hinaus
Behebungen von Zugriffskontroll- und Eingabevalidierungsproblemen wie diesen werden oft schnell eingespielt, aber das größere Risiko liegt in der aus dem Internet erreichbaren Joomla-Oberfläche selbst: Mehrere dieser Schwachstellen setzen voraus, dass ein Angreifer die Anwendung oder deren Webservice-Endpunkte bereits erreichen kann. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, diese Angriffsfläche zu erfassen und zu verringern. Mit den Implementierungs- und Bewertungsleistungen können die Änderungen an Zugriffskontrollen und Eingabevalidierung nach dem Einspielen der Sicherheitsupdates überprüft und vor dem nächsten Release auf ähnliche Probleme getestet werden.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-92227, CVE-2026-92222, CVE-2026-90913, CVE-2026-90915, CVE-2026-92226, CVE-2026-90917, CVE-2026-90918 Joomla! CMS | 4.0.0-5.4.8 6.0.0-6.1.3 | 5.4.9 6.1.4 |
| CVE-2026-92231, CVE-2026-92232, CVE-2026-90907 Joomla! CMS | 1.5.0-5.4.8 6.0.0-6.1.3 | 5.4.9 6.1.4 |
| CVE-2026-92231, CVE-2026-92232 Joomla! Framework Filter package | 1.0.0-3.0.6 4.0.0-4.1.0 | Noch keine behobene Version angegeben |
Quellen
Herstellerhinweis
- Joomla! security announcement [20260914]: MFA Authentication Bypass through rememberme …
- Joomla! security announcement [20260909]: SSRF vectors in various core extensions
- Joomla! security announcement [20260915]: XSS filter bypass in InputFilter via HTML5 en…
- Joomla! security announcement [20260916]: XSS filter bypass in InputFilter via whitespa…
- Joomla! security announcement [20260903]: Improper ACL checks for access level webservi…
- Joomla! security announcement [20260905]: Arbitrary directory deletion via cache purge …
- Joomla! security announcement [20260913]: Improper ACL checks for varous webservice edi…
- Joomla! security announcement [20260902]: Unauthorized user account creation via profil…
Sonstige
CVE
- CVE-2026-92227 — cve.org
- CVE-2026-92227 — NVD
- EUVD-2026-89074 — ENISA EUVD
- CVE-2026-92222 — cve.org
- CVE-2026-92222 — NVD
- EUVD-2026-89079 — ENISA EUVD
- CVE-2026-92231 — cve.org
- CVE-2026-92231 — NVD
- EUVD-2026-89082 — ENISA EUVD
- CVE-2026-92232 — cve.org
- CVE-2026-92232 — NVD
- EUVD-2026-89073 — ENISA EUVD
- CVE-2026-90913 — cve.org
- CVE-2026-90913 — NVD
- EUVD-2026-89115 — ENISA EUVD
- CVE-2026-90915 — cve.org
- CVE-2026-90915 — NVD
- EUVD-2026-89088 — ENISA EUVD
- CVE-2026-92226 — cve.org
- CVE-2026-92226 — NVD
- EUVD-2026-89087 — ENISA EUVD
- CVE-2026-90907 — cve.org
- CVE-2026-90907 — NVD
- EUVD-2026-89085 — ENISA EUVD
- CVE-2026-90917 — cve.org
- CVE-2026-90917 — NVD
- EUVD-2026-89076 — ENISA EUVD
- CVE-2026-90918 — cve.org
- CVE-2026-90918 — NVD
- EUVD-2026-89080 — ENISA EUVD