Zum Inhalt springen

CVE-2026-73337 CVE-2026-73373 CVE-2026-71574 CVE-2026-71573 CVE-2026-72531 CVE-2026-72532 CVE-2026-73336 CVE-2026-73371 CVE-2026-73372

Sicherheits-Release für Joomla! Core behebt MFA-Umgehung, SHTML-Uploads und Webservice-ACL-Schwachstellen

Hoch 8.9 Hersteller: Joomla! Veröffentlicht

Joomla! Core in den Versionen 4.0.0-5.4.6 und 6.0.0-6.1.2 (sowie das Paket Joomla! Framework Filesystem) weisen mehrere Schwachstellen auf, darunter eine MFA-Umgehung, das Hochladen von SHTML-Dateien und Webservice-ACL-Probleme. Aktualisieren Sie auf Joomla! CMS 5.4.8 oder 6.1.3.

Was passiert ist

Joomla! hat ein Sicherheits-Release veröffentlicht, das neun Schwachstellen in Joomla! Core umfasst. Am schwerwiegendsten ist CVE-2026-73337, eine Umgehung der MFA-Authentifizierung: Unzureichende Zustandsprüfungen ermöglichen es, die Zweitfaktorprüfung aus dem Netzwerk ohne Benutzerinteraktion zu umgehen. CVE-2026-73373 ermöglicht das uneingeschränkte Hochladen von SHTML-Dateien; auf Servern, die solche Dateien ausführen, kann ein Angreifer, der Dateien hochladen kann, Code ausführen.

Es folgen drei Webservice-ACL-Probleme. CVE-2026-71574 erlaubt unberechtigte Mutationsaktionen über Webservice-Endpunkte, bei denen dieselbe Aktion im Backend eingeschränkt ist. CVE-2026-72531 und CVE-2026-72532 ermöglichen es unberechtigten Benutzern, über Webservices Felder oder Kategorien anzulegen. Das Release enthält außerdem eine fehlerhafte CORS-Origin-Validierung (CVE-2026-71573), XSS über schema.org-Ausgaben (CVE-2026-73336) sowie ACL-Schwachstellen im Stapelkopieren und bei der Kontakt-Injection über schema.org (CVE-2026-73371 und CVE-2026-73372). Weder eine öffentliche Bekanntmachung noch eine aktive Ausnutzung ist dokumentiert; keine der CVEs ist im CISA-KEV-Katalog gelistet.

Wer betroffen ist

Die meisten Schwachstellen betreffen Joomla! CMS in den Versionen 4.0.0 bis 5.4.6 und 6.0.0 bis 6.1.2. Die SHTML-Upload-Schwachstelle betrifft zusätzlich Joomla! CMS in den Versionen 1.0.0 bis 5.4.6 sowie das Paket Joomla! Framework Filesystem in den Versionen 1.0.0 bis 3.3.0 und 4.0.0 bis 4.2.0. Die Schwachstellen durch schema.org-XSS und die Kontakt-Injection über schema.org betreffen Joomla! CMS in den Versionen 5.1.0 bis 5.4.6 und 6.0.0 bis 6.1.2. Joomla! CMS ist häufig eine aus dem Internet erreichbare Content-Management-Plattform; aus dem Internet erreichbare Instanzen sollten daher priorisiert werden.

Was jetzt zu tun ist

  1. Zuerst patchen. Aktualisieren Sie Joomla! CMS auf 5.4.8 oder 6.1.3; Joomla listet diese als korrigierte Versionen auf.
  2. Wenn Sie das Paket Joomla! Framework Filesystem verwenden, nennt der Joomla-Sicherheitshinweis dafür keine separate korrigierte Version. Behandeln Sie jede Verwendung dieses Pakets als exponiert und beobachten Sie das Joomla-Sicherheitszentrum hinsichtlich weiterer Hinweise.
  3. Es wurde kein Workaround veröffentlicht; das Einspielen der Sicherheitsupdates ist daher die primäre Behebungsmaßnahme.
  4. Falls Ihre Bereitstellung Joomla-Webservice-Endpunkte aus dem Internet erreichbar macht, schränken Sie den Netzzugriff darauf ein, bis die Sicherheitsupdates eingespielt sind, und überprüfen Sie die Berechtigungen für Mutationsaktionen.

Wie man es erkennt

Beginnen Sie mit einer Bestandsaufnahme der installierten Versionen: Zu prüfen sind alle Instanzen von Joomla! CMS in den Versionsbereichen 4.0.0-5.4.6 oder 6.0.0-6.1.2 sowie alle Verwendungen des Pakets Joomla! Framework Filesystem in den betroffenen Versionsbereichen. Wenn Sie Joomla-Webservice-Endpunkte betreiben, prüfen Sie die Zugriffsprotokolle auf unerwartete Aufrufe zum Erstellen, Kopieren oder Ändern von Kategorien, da mehrere Schwachstellen unberechtigte Mutationsaktionen ermöglichen. Der Joomla-Sicherheitshinweis stellt keine spezifischen Kompromittierungsindikatoren bereit.

Über den Patch hinaus

Dieses Paket an Schwachstellen erinnert daran, dass die CMS-Härtung nach dem Einspielen von Sicherheitsupdates weitergeht. Einige dieser Schwachstellen betreffen aus dem Netzwerk erreichbare Joomla-Oberflächen und ermöglichen unberechtigte Änderungen; daher ist eine kontinuierliche Transparenz darüber, wo Joomla exponiert ist, entscheidend. Mit Implementierungs- & Bewertungsleistungen lassen sich Joomla-Bereitstellungen auf Authentifizierungs-, ACL- und Injection-Lücken prüfen. Mit Virtual CISO Services (vCISO) stellen wir sicher, dass aus dem Internet erreichbare Joomla-Instanzen und offene Ports im Exposure Management abgedeckt sind.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
CVE-2026-73337, CVE-2026-71574, CVE-2026-71573, CVE-2026-72531, CVE-2026-72532, CVE-2026-73371
Joomla! CMS
4.0.0-5.4.6
6.0.0-6.1.2
5.4.8
6.1.3
CVE-2026-73373
Joomla! CMS
1.0.0-5.4.6
6.0.0-6.1.2
5.4.8
6.1.3
CVE-2026-73373
Joomla! Framework Filesystem package
1.0.0-3.3.0
4.0.0-4.2.0
Noch keine behobene Version angegeben
CVE-2026-73336, CVE-2026-73372
Joomla! CMS
5.1.0-5.4.6
6.0.0-6.1.2
5.4.8
6.1.3

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.