CVE-2026-92227 CVE-2026-92222 CVE-2026-92231 CVE-2026-92232 CVE-2026-90913 CVE-2026-90915 CVE-2026-92226 CVE-2026-90907 CVE-2026-90917 CVE-2026-90918
Joomla CMS 5.4.9 és 6.1.4 MFA-megkerülést, SSRF-et, XSS-t és hozzáférés-vezérlési hibákat javít
A Joomla CMS 5.4.9-nél, illetve 6.1.4-nél korábbi verzióiban több magas súlyosságú hiba található: MFA-megkerülés, SSRF, XSS-szűrő-megkerülések, valamint nem megfelelő jogosultság-ellenőrzések, köztük jogosulatlan fióklétrehozás. Frissítsen Joomla CMS 5.4.9 vagy 6.1.4 verzióra.
Mi történt
Ez a Joomla biztonsági kiadása tíz hibát javít a Joomla CMS-ben. A legnagyobb hatásúak a CVE-2026-92227 és a CVE-2026-92222. Az előbbinél a rendszer túl korán állítja elő az emlékeztető (remember-me) sütit, így a támadó megkerülheti a többtényezős hitelesítést. Az utóbbinál a nem megfelelően ellenőrzött, kiszolgálóoldali kérésekhez használt URL-ek olyan SSRF-támadási lehetőségeket hoznak létre, amelyek révén belső szolgáltatások érhetők el. A CVE-2026-90907 lehetővé teszi vendégszintű felhasználói fiókok hitelesítés nélküli létrehozását a profile.save vezérlőn keresztül, még olyan webhelyeken is, ahol a felhasználói regisztráció ki van kapcsolva.
Több további hiba nem megfelelő jogosultság-ellenőrzésből ered. A CVE-2026-90913 és a CVE-2026-92226 lehetővé teszi, hogy jogosulatlan felhasználók módosítási vagy szerkesztési műveleteket hajtsanak végre webszolgáltatási végpontokon, illetve más módon nem szerkeszthető elemeken. A CVE-2026-90917 lehetővé teszi, hogy jogosulatlan felhasználók olyan kategóriák tartalmát tekintsék meg, amelyekhez nincs hozzáférésük. A CVE-2026-90915 a gyorsítótár-ürítési művelet útvonalbejárási (path traversal) hibája miatt lehetővé teszi tetszőleges könyvtárak törlését.
A kiadás emellett javítja az InputFilter XSS-szűrőjének megkerülési lehetőségeit (CVE-2026-92231 és CVE-2026-92232), valamint a HTML-levélsablonok hiányzó escape-elését (CVE-2026-90918). Néhányuk kihasználásához emelt jogosultságú, hitelesített felhasználó szükséges, másokhoz – köztük az MFA-megkerüléshez, a fióklétrehozáshoz, a címkézett elemek eléréséhez és a levélsablonokban lévő XSS-hez – nincs szükség ilyen jogosultságra. A Joomla nem közölte, hogy e hibák bármelyikét is aktívan kihasználnák.
Kit érint
Ez a hibacsomag a Joomla CMS 1.5.0 és 5.4.8 közötti, valamint a 6.0.0 és 6.1.3 közötti verzióit érinti. Az MFA-megkerülést, az SSRF-et, az ACL-t és a könyvtártörlést érintő hibák a 4.0.0–5.4.8, illetve a 6.0.0–6.1.3 verziókat érintik; a fióklétrehozási és az InputFilter XSS-hibák egészen az 1.5.0 verzióig nyúlnak vissza. A Joomla Framework Filter csomag 1.0.0–3.0.6, illetve 4.0.0–4.1.0 verzióit érinti a két InputFilter XSS-megkerülés. A Joomla biztonsági közleménye a Joomla CMS 5.4.9 és 6.1.4 verziót javítottként tünteti fel; a Joomla Framework Filter csomaghoz nem ad meg javított verziót.
Mit kell most tenni
- Frissítsen Joomla CMS 5.4.9 verzióra, ha bármely érintett, 1.5.0 és 5.4.8 közötti kiadást használ, vagy 6.1.4 verzióra, ha 6.0.0–6.1.3 verziót használ. Ezt minden más intézkedés előtt tegye meg.
- A Joomla Framework Filter csomaghoz a Joomla biztonsági közleménye nem ad meg javított verziót, ezért itt nem adható frissítési utasítás.
- A Joomla biztonsági közleménye nem sorol fel kerülő megoldásokat. Ha nem tudja azonnal telepíteni a javítást, korlátozza a Joomla adminisztrációs és webszolgáltatási végpontjainak hálózati elérését, és fokozottan figyelje a fióklétrehozási és gyorsítótár-ürítési tevékenységet.
- A javítás telepítése után ellenőrizze, hogy a felhasználói fiókok, a webszolgáltatási jogosultságok és a gyorsítótár-könyvtárak a várt állapotban vannak-e.
Hogyan észlelhető
A Joomla biztonsági közleménye nem tartalmaz kompromittálódásra utaló jeleket, de a hibaleírások alapján több konkrét helyet érdemes ellenőrizni. Nézze át a felhasználói listákat, hogy nem hoztak-e létre fiókokat akkor, amikor a regisztráció ki volt kapcsolva; különösen a vendégszintű vagy váratlan fiókokat keresse. Vizsgálja meg a webszolgáltatási naplókat olyan módosítási vagy szerkesztési műveletekért, amelyeket olyan felhasználók végeztek, akiknek nem lett volna hozzáférésük, valamint a korlátozott kategóriákból származó tartalommegtekintésekért. Figyeljen a gyorsítótár-tároláshoz kapcsolódó könyvtárak váratlan törlésére. A CVE-2026-92227 esetében ellenőrizze az adminisztrátori bejelentkezési naplókat, hogy volt-e olyan munkamenet, amelyben emlékeztető sütit használtak anélkül, hogy a többtényezős hitelesítési ellenőrzés befejeződött volna.
A javításon túl
Az ilyen hozzáférés-vezérlési és bevitel-ellenőrzési javításokat gyakran gyorsan telepítik, a mélyebb kockázat azonban maga az internet felől elérhető Joomla-felület: a hibák egy része feltételezi, hogy a támadó már el tudja érni az alkalmazást vagy annak webszolgáltatási végpontjait. A Virtuális CISO szolgáltatás (vCISO) segíthet feltérképezni és csökkenteni ezt a kitettséget, a Bevezetési és felmérési szolgáltatások pedig a javítás telepítése után ellenőrizhetik a hozzáférés-vezérlési és bevitel-ellenőrzési változtatásokat, valamint a következő kiadás előtt hasonló hibákra tesztelhetnek.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-92227, CVE-2026-92222, CVE-2026-90913, CVE-2026-90915, CVE-2026-92226, CVE-2026-90917, CVE-2026-90918 Joomla! CMS | 4.0.0-5.4.8 6.0.0-6.1.3 | 5.4.9 6.1.4 |
| CVE-2026-92231, CVE-2026-92232, CVE-2026-90907 Joomla! CMS | 1.5.0-5.4.8 6.0.0-6.1.3 | 5.4.9 6.1.4 |
| CVE-2026-92231, CVE-2026-92232 Joomla! Framework Filter package | 1.0.0-3.0.6 4.0.0-4.1.0 | Még nincs javított verzió megadva |
Hivatkozások
Gyártói közlemény
- Joomla! security announcement [20260914]: MFA Authentication Bypass through rememberme …
- Joomla! security announcement [20260909]: SSRF vectors in various core extensions
- Joomla! security announcement [20260915]: XSS filter bypass in InputFilter via HTML5 en…
- Joomla! security announcement [20260916]: XSS filter bypass in InputFilter via whitespa…
- Joomla! security announcement [20260903]: Improper ACL checks for access level webservi…
- Joomla! security announcement [20260905]: Arbitrary directory deletion via cache purge …
- Joomla! security announcement [20260913]: Improper ACL checks for varous webservice edi…
- Joomla! security announcement [20260902]: Unauthorized user account creation via profil…
Egyéb
CVE
- CVE-2026-92227 — cve.org
- CVE-2026-92227 — NVD
- EUVD-2026-89074 — ENISA EUVD
- CVE-2026-92222 — cve.org
- CVE-2026-92222 — NVD
- EUVD-2026-89079 — ENISA EUVD
- CVE-2026-92231 — cve.org
- CVE-2026-92231 — NVD
- EUVD-2026-89082 — ENISA EUVD
- CVE-2026-92232 — cve.org
- CVE-2026-92232 — NVD
- EUVD-2026-89073 — ENISA EUVD
- CVE-2026-90913 — cve.org
- CVE-2026-90913 — NVD
- EUVD-2026-89115 — ENISA EUVD
- CVE-2026-90915 — cve.org
- CVE-2026-90915 — NVD
- EUVD-2026-89088 — ENISA EUVD
- CVE-2026-92226 — cve.org
- CVE-2026-92226 — NVD
- EUVD-2026-89087 — ENISA EUVD
- CVE-2026-90907 — cve.org
- CVE-2026-90907 — NVD
- EUVD-2026-89085 — ENISA EUVD
- CVE-2026-90917 — cve.org
- CVE-2026-90917 — NVD
- EUVD-2026-89076 — ENISA EUVD
- CVE-2026-90918 — cve.org
- CVE-2026-90918 — NVD
- EUVD-2026-89080 — ENISA EUVD