Zum Inhalt springen

Wochenüberblick

Open-Source-Geschäftsplattformen, Woche 40 2026: Joomla!-Schwachstellen mit hohem Schweregrad an der Spitze von 30 Sicherheitshinweisen

Hoch 8.9 Hersteller: Open-Source-Geschäftsplattformen 30 relevante Sicherheitshinweise Veröffentlicht

Die Maintainer von Joomla!, Moodle und Frappe/ERPNext haben in dieser Woche 30 Schwachstellen veröffentlicht, 28 davon mit CVE-Kennungen. Sieben davon weisen einen hohen Schweregrad auf, angeführt von einer SSRF-Lücke in Joomla! und einer MFA-Umgehung. Keine dieser Schwachstellen ist in CISA KEV gelistet, und es wurden keine bekannten Angriffe gemeldet. Patchen Sie zuerst Joomla!, anschließend Moodle und Frappe.

Das Release im Überblick

Die Maintainer von Joomla!, Moodle und Frappe/ERPNext haben für die Woche vom 28. September bis 4. Oktober 2026 insgesamt 30 Schwachstellen veröffentlicht. Von diesen tragen 28 CVE-Kennungen, und 2 sind GitHub-Sicherheitshinweise (GHSA). Die Veröffentlichung umfasst 7 Schwachstellen mit hohem, 18 mit mittlerem und 4 mit niedrigem Schweregrad sowie 1 nicht bewertetes Problem. Nach Produkten entfallen 16 Sicherheitshinweise auf Joomla!, 12 auf Moodle und 2 auf Frappe/ERPNext. Keine Schwachstelle dieser Veröffentlichung ist in CISA KEV gelistet, und es wurden keine bekannten Angriffe gemeldet.

Höchste Priorität hat Joomla! CMS: Neben Schwachstellen bei der Eingabefilterung finden sich dort eine hoch bewertete SSRF-Lücke, eine MFA-Umgehung und mehrere Schwachstellen in der Zugriffskontrolle. Bei Moodle ist der auffälligste Punkt eine CSRF-Schwachstelle im XML-Notenimport. Von den beiden Frappe-Framework-Sicherheitshinweisen ist einer als mittlerer Schweregrad eingestuft und einer nicht bewertet; korrigierte Versionen sind nicht angegeben.

Was am meisten zählt

In Joomla! CMS handelt es sich bei CVE-2026-92222 um eine SSRF-Schwachstelle in verschiedenen Kernerweiterungen mit einem CVSS-4.0-Wert von 8,9; sie wird in Joomla! CMS 5.4.9 und 6.1.4 behoben. CVE-2026-92227 ist eine Umgehung der MFA-Authentifizierung über Remember-me-Cookies mit einem CVSS-4.0-Wert von 8,2; die Schwachstelle ist über das Netzwerk ausnutzbar und erfordert keine Berechtigungen. CVE-2026-92232 und CVE-2026-92231 sind separate Umgehungen des XSS-Filters in InputFilter; beide haben einen CVSS-4.0-Wert von 7,1 und betreffen Joomla! CMS sowie das Joomla! Framework Filter-Paket. CVE-2026-90913 und CVE-2026-92226 sind unzureichende ACL-Prüfungen in Webservice-Endpunkten und Bearbeitungsaufgaben; beide haben einen CVSS-4.0-Wert von 7,0. CVE-2026-90915 erlaubt das Löschen beliebiger Verzeichnisse über die Aktion zum Leeren des Caches und weist einen CVSS-4.0-Wert von 7,0 auf. Zu den Joomla!-CVEs dieser Gruppe gibt es auf dieser Website eigene Schwachstellenwarnungen.

Bei Moodle ist CVE-2026-102588 eine CSRF-Schwachstelle im XML-Notenimport mit einem CVSS-3.1-Wert von 6,5. Ein Angreifer kann eine authentifizierte Person mit Berechtigungen zur Notenverwaltung dazu verleiten, unautorisierte Notenschreibvorgänge auszulösen. Moodle nennt 5.2.2, 5.1.6, 5.0.9 und 4.5.13 als korrigierte Versionen.

In dieser Reihenfolge patchen

  1. Patchen Sie zuerst Joomla! CMS, insbesondere aus dem Internet erreichbare Websites, auf Joomla! CMS 5.4.9 oder 6.1.4. Beginnen Sie mit CVE-2026-92222, CVE-2026-92227, CVE-2026-92232, CVE-2026-92231, CVE-2026-90913, CVE-2026-92226 und CVE-2026-90915. Spielen Sie anschließend die übrigen Joomla!-Sicherheitsupdates aus dieser Veröffentlichung ein.
  2. Wenn Sie das Joomla! Framework Filter-Paket außerhalb des CMS einsetzen, prüfen Sie dessen Exposition gegenüber CVE-2026-92232 und CVE-2026-92231. Die Veröffentlichung nennt betroffene Versionsbereiche des Pakets, aber keinen separaten Fix für das Paket.
  3. Patchen Sie Moodle für CVE-2026-102588 auf eine der korrigierten Versionen: 5.2.2, 5.1.6, 5.0.9 oder 4.5.13. Prüfen Sie im selben Wartungsfenster auch die übrigen Moodle-Schwachstellen mit mittlerem und niedrigem Schweregrad.
  4. Prüfen Sie die beiden Frappe/ERPNext-Sicherheitshinweise GHSA-h9jq-7pgf-hw8q und GHSA-wrh5-p77r-jpvq. Für sie sind keine korrigierten Versionen angegeben; bestätigen Sie daher die Hinweise des Projekts und die Details Ihrer Bereitstellung.
  5. Planen Sie die übrigen Korrekturen für Joomla! und Moodle mit mittlerem und niedrigem Schweregrad für das nächste reguläre Wartungsfenster ein; keine davon ist in CISA KEV gelistet.

Über den Patch hinaus

Solche Wochen sind gut zu bewältigen, wenn das Plattforminventar und die aus dem Internet erreichbaren Systeme bereits bekannt sind: Die Korrekturen sind Versionsupdates der Maintainer, und das unmittelbare Risiko betrifft aus dem Internet erreichbare Joomla!- und Moodle-Installationen. Für eine öffentliche Website oder eine Shop-Plattform können wir mit Implementierungs- und Bewertungsleistungen einen Penetrationstest und eine Härtungsprüfung durchführen, um zu bestätigen, was ein Angreifer tatsächlich erreichen kann. Für Teams, die mehrere Open-Source-Geschäftsplattformen betreiben, behalten Sie mit Lieferkettenschutz und Drittanbieterrisiko im Blick, von welchen Plattformen und Versionen Sie abhängen und wie schnell deren Maintainer Sicherheitsupdates veröffentlichen. So wird aus dem nächsten Schwachstellenzyklus eine geplante Liste von Patches.

Alle Sicherheitshinweise dieses Releases

IDProduktSchweregrad
CVE-2026-92222Joomla! CMSHoch 8.9Warnung →
CVE-2026-92227Joomla! CMSHoch 8.2Warnung →
CVE-2026-92232Joomla! CMSHoch 7.1Warnung →
CVE-2026-92231Joomla! CMSHoch 7.1Warnung →
CVE-2026-90913Joomla! CMSHoch 7.0Warnung →
CVE-2026-92226Joomla! CMSHoch 7.0Warnung →
CVE-2026-90915Joomla! CMSHoch 7.0Warnung →
CVE-2026-90917Joomla! CMSMittel 6.9Warnung →
CVE-2026-90918Joomla! CMSMittel 6.9Warnung →
CVE-2026-90907Joomla! CMSMittel 6.9Warnung →
CVE-2026-102588Mittel 6.5
CVE-2026-90906Joomla! CMSMittel 5.9
CVE-2026-92225Joomla! CMSMittel 5.9
CVE-2026-90914Joomla! CMSMittel 5.9
CVE-2026-92224Joomla! CMSMittel 5.9
CVE-2026-102578Mittel 5.5
GHSA-h9jq-7pgf-hw8qFrappe FrameworkMittel 5.4
CVE-2026-90916Joomla! CMSMittel 5.1
CVE-2026-92223Joomla! CMSMittel 5.1
CVE-2026-102581Mittel 4.6
CVE-2026-102577Mittel 4.3
CVE-2026-102579Mittel 4.3
CVE-2026-102584Mittel 4.3
CVE-2026-102585Mittel 4.3
CVE-2026-102586Mittel 4.3
CVE-2026-102583Niedrig 2.7
CVE-2026-102587Niedrig 2.7
CVE-2026-102580Niedrig 2.2
CVE-2026-102582Niedrig 2.2
GHSA-wrh5-p77r-jpvqFrappe FrameworkNicht bewertet

Quellen

CVE

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht. Einträge mit GHSA haben keine CVE: Quelle ist der Sicherheitshinweis, den die Entwickler in ihrem offiziellen GitHub-Repository veröffentlicht haben.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.