Ugrás a tartalomra

CVE-2026-92227 CVE-2026-92222 CVE-2026-92231 CVE-2026-92232 CVE-2026-90913 CVE-2026-90915 CVE-2026-92226 CVE-2026-90907 CVE-2026-90917 CVE-2026-90918

Joomla CMS 5.4.9 és 6.1.4 MFA-megkerülést, SSRF-et, XSS-t és hozzáférés-vezérlési hibákat javít

Magas 8.9 Gyártó: Joomla! Közzétéve

A Joomla CMS 5.4.9-nél, illetve 6.1.4-nél korábbi verzióiban több magas súlyosságú hiba található: MFA-megkerülés, SSRF, XSS-szűrő-megkerülések, valamint nem megfelelő jogosultság-ellenőrzések, köztük jogosulatlan fióklétrehozás. Frissítsen Joomla CMS 5.4.9 vagy 6.1.4 verzióra.

Mi történt

Ez a Joomla biztonsági kiadása tíz hibát javít a Joomla CMS-ben. A legnagyobb hatásúak a CVE-2026-92227 és a CVE-2026-92222. Az előbbinél a rendszer túl korán állítja elő az emlékeztető (remember-me) sütit, így a támadó megkerülheti a többtényezős hitelesítést. Az utóbbinál a nem megfelelően ellenőrzött, kiszolgálóoldali kérésekhez használt URL-ek olyan SSRF-támadási lehetőségeket hoznak létre, amelyek révén belső szolgáltatások érhetők el. A CVE-2026-90907 lehetővé teszi vendégszintű felhasználói fiókok hitelesítés nélküli létrehozását a profile.save vezérlőn keresztül, még olyan webhelyeken is, ahol a felhasználói regisztráció ki van kapcsolva.

Több további hiba nem megfelelő jogosultság-ellenőrzésből ered. A CVE-2026-90913 és a CVE-2026-92226 lehetővé teszi, hogy jogosulatlan felhasználók módosítási vagy szerkesztési műveleteket hajtsanak végre webszolgáltatási végpontokon, illetve más módon nem szerkeszthető elemeken. A CVE-2026-90917 lehetővé teszi, hogy jogosulatlan felhasználók olyan kategóriák tartalmát tekintsék meg, amelyekhez nincs hozzáférésük. A CVE-2026-90915 a gyorsítótár-ürítési művelet útvonalbejárási (path traversal) hibája miatt lehetővé teszi tetszőleges könyvtárak törlését.

A kiadás emellett javítja az InputFilter XSS-szűrőjének megkerülési lehetőségeit (CVE-2026-92231 és CVE-2026-92232), valamint a HTML-levélsablonok hiányzó escape-elését (CVE-2026-90918). Néhányuk kihasználásához emelt jogosultságú, hitelesített felhasználó szükséges, másokhoz – köztük az MFA-megkerüléshez, a fióklétrehozáshoz, a címkézett elemek eléréséhez és a levélsablonokban lévő XSS-hez – nincs szükség ilyen jogosultságra. A Joomla nem közölte, hogy e hibák bármelyikét is aktívan kihasználnák.

Kit érint

Ez a hibacsomag a Joomla CMS 1.5.0 és 5.4.8 közötti, valamint a 6.0.0 és 6.1.3 közötti verzióit érinti. Az MFA-megkerülést, az SSRF-et, az ACL-t és a könyvtártörlést érintő hibák a 4.0.0–5.4.8, illetve a 6.0.0–6.1.3 verziókat érintik; a fióklétrehozási és az InputFilter XSS-hibák egészen az 1.5.0 verzióig nyúlnak vissza. A Joomla Framework Filter csomag 1.0.0–3.0.6, illetve 4.0.0–4.1.0 verzióit érinti a két InputFilter XSS-megkerülés. A Joomla biztonsági közleménye a Joomla CMS 5.4.9 és 6.1.4 verziót javítottként tünteti fel; a Joomla Framework Filter csomaghoz nem ad meg javított verziót.

Mit kell most tenni

  1. Frissítsen Joomla CMS 5.4.9 verzióra, ha bármely érintett, 1.5.0 és 5.4.8 közötti kiadást használ, vagy 6.1.4 verzióra, ha 6.0.0–6.1.3 verziót használ. Ezt minden más intézkedés előtt tegye meg.
  2. A Joomla Framework Filter csomaghoz a Joomla biztonsági közleménye nem ad meg javított verziót, ezért itt nem adható frissítési utasítás.
  3. A Joomla biztonsági közleménye nem sorol fel kerülő megoldásokat. Ha nem tudja azonnal telepíteni a javítást, korlátozza a Joomla adminisztrációs és webszolgáltatási végpontjainak hálózati elérését, és fokozottan figyelje a fióklétrehozási és gyorsítótár-ürítési tevékenységet.
  4. A javítás telepítése után ellenőrizze, hogy a felhasználói fiókok, a webszolgáltatási jogosultságok és a gyorsítótár-könyvtárak a várt állapotban vannak-e.

Hogyan észlelhető

A Joomla biztonsági közleménye nem tartalmaz kompromittálódásra utaló jeleket, de a hibaleírások alapján több konkrét helyet érdemes ellenőrizni. Nézze át a felhasználói listákat, hogy nem hoztak-e létre fiókokat akkor, amikor a regisztráció ki volt kapcsolva; különösen a vendégszintű vagy váratlan fiókokat keresse. Vizsgálja meg a webszolgáltatási naplókat olyan módosítási vagy szerkesztési műveletekért, amelyeket olyan felhasználók végeztek, akiknek nem lett volna hozzáférésük, valamint a korlátozott kategóriákból származó tartalommegtekintésekért. Figyeljen a gyorsítótár-tároláshoz kapcsolódó könyvtárak váratlan törlésére. A CVE-2026-92227 esetében ellenőrizze az adminisztrátori bejelentkezési naplókat, hogy volt-e olyan munkamenet, amelyben emlékeztető sütit használtak anélkül, hogy a többtényezős hitelesítési ellenőrzés befejeződött volna.

A javításon túl

Az ilyen hozzáférés-vezérlési és bevitel-ellenőrzési javításokat gyakran gyorsan telepítik, a mélyebb kockázat azonban maga az internet felől elérhető Joomla-felület: a hibák egy része feltételezi, hogy a támadó már el tudja érni az alkalmazást vagy annak webszolgáltatási végpontjait. A Virtuális CISO szolgáltatás (vCISO) segíthet feltérképezni és csökkenteni ezt a kitettséget, a Bevezetési és felmérési szolgáltatások pedig a javítás telepítése után ellenőrizhetik a hozzáférés-vezérlési és bevitel-ellenőrzési változtatásokat, valamint a következő kiadás előtt hasonló hibákra tesztelhetnek.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-92227, CVE-2026-92222, CVE-2026-90913, CVE-2026-90915, CVE-2026-92226, CVE-2026-90917, CVE-2026-90918
Joomla! CMS
4.0.0-5.4.8
6.0.0-6.1.3
5.4.9
6.1.4
CVE-2026-92231, CVE-2026-92232, CVE-2026-90907
Joomla! CMS
1.5.0-5.4.8
6.0.0-6.1.3
5.4.9
6.1.4
CVE-2026-92231, CVE-2026-92232
Joomla! Framework Filter package
1.0.0-3.0.6
4.0.0-4.1.0
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.