CVE-2026-73337 CVE-2026-73373 CVE-2026-71574 CVE-2026-71573 CVE-2026-72531 CVE-2026-72532 CVE-2026-73336 CVE-2026-73371 CVE-2026-73372
Joomla! Core biztonsági frissítése javítja az MFA-megkerülést, az SHTML-feltöltéseket és a webservice-ek ACL-hibáit
A Joomla! Core 4.0.0-5.4.6 és 6.0.0-6.1.2 verziói (valamint a Joomla! Framework Filesystem csomag) több biztonsági hibát tartalmaznak, köztük MFA-megkerülést, SHTML-feltöltési hibát és a webservice-ek ACL-hibáit. Frissítsen a Joomla! CMS 5.4.8 vagy 6.1.3 verziójára.
Mi történt
A Joomla! olyan biztonsági frissítést adott ki, amely a Joomla! Core kilenc hibáját javítja. A legsúlyosabb a CVE-2026-73337 jelű MFA-hitelesítési megkerülés: a hiányos állapotellenőrzések lehetővé teszik, hogy a második tényező ellenőrzését a hálózat felől, felhasználói beavatkozás nélkül megkerüljék. A CVE-2026-73373 az SHTML-fájlok korlátozás nélküli feltöltését teszi lehetővé; az ilyen fájlokat végrehajtó kiszolgálókon a fájlok feltöltésére képes támadó kódfuttatást érhet el.
Ezt három, a webservice-eket érintő ACL-hiba követi. A CVE-2026-71574 jogosulatlan módosító műveleteket tesz lehetővé olyan webservice-végpontokon keresztül, ahol ugyanez a művelet a háttérrendszerben korlátozott. A CVE-2026-72531 és a CVE-2026-72532 lehetővé teszik, hogy jogosulatlan felhasználók webservice-eken keresztül mezőket vagy kategóriákat hozzanak létre. A frissítés emellett a nem megfelelő CORS-eredetellenőrzést (CVE-2026-71573), a schema.org kimeneten keresztüli XSS-t (CVE-2026-73336), valamint a kötegelt másolásban és a schema.org kapcsolattartási adatok beillesztésében jelentkező ACL-hibákat (CVE-2026-73371 és CVE-2026-73372) is javítja. Nem ismert nyilvános közzététel vagy aktív kihasználás, és a CVE-k egyike sem szerepel a CISA KEV listáján.
Kit érint
A hibák többsége a Joomla! CMS 4.0.0-5.4.6 és 6.0.0-6.1.2 verzióit érinti. Az SHTML-feltöltési hiba ezen kívül a Joomla! CMS 1.0.0-5.4.6 verzióit, valamint a Joomla! Framework Filesystem csomag 1.0.0-3.3.0 és 4.0.0-4.2.0 verzióit is érinti. A schema.org XSS-t és a kapcsolattartási adatok beillesztését érintő hibák a Joomla! CMS 5.1.0-5.4.6 és 6.0.0-6.1.2 verzióit érintik. A Joomla! CMS jellemzően az internet felől elérhető tartalomkezelő platform, ezért az ilyen módon kitett példányokat kiemelten kell kezelni.
Mit kell most tenni
- Először telepítse a javítást. Frissítse a Joomla! CMS-t az 5.4.8 vagy a 6.1.3 verzióra; a Joomla! ezeket a verziókat jelöli meg javított kiadásként.
- Ha a Joomla! Framework Filesystem csomagot használja, a Joomla! a biztonsági közleményében nem ad meg hozzá külön javított verziót; a csomag bármely használatát kezelje érintettként, és kísérje figyelemmel a Joomla! biztonsági központját a további iránymutatásért.
- Nem tettek közzé kerülő megoldást, ezért az elsődleges kárelhárítás a javítás telepítése.
- Ha az Ön telepítése Joomla webservice-végpontokat tesz elérhetővé, a javítás befejezéséig korlátozza az azokhoz való hálózati hozzáférést, és ellenőrizze a módosító műveletek jogosultságait.
Hogyan észlelhető
Kezdje verzióleltárral: minden 4.0.0-5.4.6 vagy 6.0.0-6.1.2 verziójú Joomla! CMS, valamint bármely, az érintett verziótartományokba eső Joomla! Framework Filesystem csomag figyelmet igényel. Ha Joomla webservice-végpontokat üzemeltet, vizsgálja át a hozzáférési naplókat a váratlan létrehozási, másolási vagy kategóriamódosítási hívások szempontjából, mivel több hiba jogosulatlan módosító műveleteket tesz lehetővé. A Joomla! biztonsági közleménye nem ad meg konkrét kompromittálódásra utaló jeleket.
A javításon túl
Ez a hibacsomag emlékeztet arra, hogy a CMS-ek megerősítése a javítás után is folytatódik. A hibák egy része hálózatról elérhető Joomla!-felületeken található, és jogosulatlan módosításokat tesz lehetővé, ezért fontos a folyamatos átláthatóság arról, hogy a Joomla! hol érhető el kívülről. A Bevezetési és felmérési szolgáltatások tesztelhetik a Joomla!-telepítéseket a hitelesítési, ACL- és injekciós hiányosságok szempontjából, míg a Virtuális CISO szolgáltatás (vCISO) gondoskodhat arról, hogy az internet felől elérhető Joomla!-példányok és a nyitott portok a támadási felület kezelésének hatókörébe tartozzanak.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-73337, CVE-2026-71574, CVE-2026-71573, CVE-2026-72531, CVE-2026-72532, CVE-2026-73371 Joomla! CMS | 4.0.0-5.4.6 6.0.0-6.1.2 | 5.4.8 6.1.3 |
| CVE-2026-73373 Joomla! CMS | 1.0.0-5.4.6 6.0.0-6.1.2 | 5.4.8 6.1.3 |
| CVE-2026-73373 Joomla! Framework Filesystem package | 1.0.0-3.3.0 4.0.0-4.2.0 | Még nincs javított verzió megadva |
| CVE-2026-73336, CVE-2026-73372 Joomla! CMS | 5.1.0-5.4.6 6.0.0-6.1.2 | 5.4.8 6.1.3 |
Hivatkozások
Gyártói közlemény
- Joomla! security announcement [20260807]: MFA Authentication Bypass
- Joomla! security announcement [20260810]: Unrestricted uploads of SHTML files
- Joomla! security announcement [20260803]: Inconsistent ACL checks for mutating webservi…
- developer.joomla.org/security-centre/20260802-core-improper-cors-origin-validation.html
- Joomla! security announcement [20260802]: Improper CORS origin validation
- developer.joomla.org/security-centre/20260804-core-improper-acl-checks-for-custom-field…
- Joomla! security announcement [20260804]: Improper ACL checks for custom fields webserv…
- Joomla! security announcement [20260805]: Improper ACL checks for category webservice e…
Egyéb
CVE
- CVE-2026-73337 — cve.org
- CVE-2026-73337 — NVD
- CVE-2026-73373 — cve.org
- CVE-2026-73373 — NVD
- CVE-2026-71574 — cve.org
- CVE-2026-71574 — NVD
- CVE-2026-71573 — cve.org
- CVE-2026-71573 — NVD
- CVE-2026-72531 — cve.org
- CVE-2026-72531 — NVD
- CVE-2026-72532 — cve.org
- CVE-2026-72532 — NVD
- CVE-2026-73336 — cve.org
- CVE-2026-73336 — NVD
- CVE-2026-73371 — cve.org
- CVE-2026-73371 — NVD
- CVE-2026-73372 — cve.org
- CVE-2026-73372 — NVD