Ugrás a tartalomra

CVE-2026-73337 CVE-2026-73373 CVE-2026-71574 CVE-2026-71573 CVE-2026-72531 CVE-2026-72532 CVE-2026-73336 CVE-2026-73371 CVE-2026-73372

Joomla! Core biztonsági frissítése javítja az MFA-megkerülést, az SHTML-feltöltéseket és a webservice-ek ACL-hibáit

Magas 8.9 Gyártó: Joomla! Közzétéve

A Joomla! Core 4.0.0-5.4.6 és 6.0.0-6.1.2 verziói (valamint a Joomla! Framework Filesystem csomag) több biztonsági hibát tartalmaznak, köztük MFA-megkerülést, SHTML-feltöltési hibát és a webservice-ek ACL-hibáit. Frissítsen a Joomla! CMS 5.4.8 vagy 6.1.3 verziójára.

Mi történt

A Joomla! olyan biztonsági frissítést adott ki, amely a Joomla! Core kilenc hibáját javítja. A legsúlyosabb a CVE-2026-73337 jelű MFA-hitelesítési megkerülés: a hiányos állapotellenőrzések lehetővé teszik, hogy a második tényező ellenőrzését a hálózat felől, felhasználói beavatkozás nélkül megkerüljék. A CVE-2026-73373 az SHTML-fájlok korlátozás nélküli feltöltését teszi lehetővé; az ilyen fájlokat végrehajtó kiszolgálókon a fájlok feltöltésére képes támadó kódfuttatást érhet el.

Ezt három, a webservice-eket érintő ACL-hiba követi. A CVE-2026-71574 jogosulatlan módosító műveleteket tesz lehetővé olyan webservice-végpontokon keresztül, ahol ugyanez a művelet a háttérrendszerben korlátozott. A CVE-2026-72531 és a CVE-2026-72532 lehetővé teszik, hogy jogosulatlan felhasználók webservice-eken keresztül mezőket vagy kategóriákat hozzanak létre. A frissítés emellett a nem megfelelő CORS-eredetellenőrzést (CVE-2026-71573), a schema.org kimeneten keresztüli XSS-t (CVE-2026-73336), valamint a kötegelt másolásban és a schema.org kapcsolattartási adatok beillesztésében jelentkező ACL-hibákat (CVE-2026-73371 és CVE-2026-73372) is javítja. Nem ismert nyilvános közzététel vagy aktív kihasználás, és a CVE-k egyike sem szerepel a CISA KEV listáján.

Kit érint

A hibák többsége a Joomla! CMS 4.0.0-5.4.6 és 6.0.0-6.1.2 verzióit érinti. Az SHTML-feltöltési hiba ezen kívül a Joomla! CMS 1.0.0-5.4.6 verzióit, valamint a Joomla! Framework Filesystem csomag 1.0.0-3.3.0 és 4.0.0-4.2.0 verzióit is érinti. A schema.org XSS-t és a kapcsolattartási adatok beillesztését érintő hibák a Joomla! CMS 5.1.0-5.4.6 és 6.0.0-6.1.2 verzióit érintik. A Joomla! CMS jellemzően az internet felől elérhető tartalomkezelő platform, ezért az ilyen módon kitett példányokat kiemelten kell kezelni.

Mit kell most tenni

  1. Először telepítse a javítást. Frissítse a Joomla! CMS-t az 5.4.8 vagy a 6.1.3 verzióra; a Joomla! ezeket a verziókat jelöli meg javított kiadásként.
  2. Ha a Joomla! Framework Filesystem csomagot használja, a Joomla! a biztonsági közleményében nem ad meg hozzá külön javított verziót; a csomag bármely használatát kezelje érintettként, és kísérje figyelemmel a Joomla! biztonsági központját a további iránymutatásért.
  3. Nem tettek közzé kerülő megoldást, ezért az elsődleges kárelhárítás a javítás telepítése.
  4. Ha az Ön telepítése Joomla webservice-végpontokat tesz elérhetővé, a javítás befejezéséig korlátozza az azokhoz való hálózati hozzáférést, és ellenőrizze a módosító műveletek jogosultságait.

Hogyan észlelhető

Kezdje verzióleltárral: minden 4.0.0-5.4.6 vagy 6.0.0-6.1.2 verziójú Joomla! CMS, valamint bármely, az érintett verziótartományokba eső Joomla! Framework Filesystem csomag figyelmet igényel. Ha Joomla webservice-végpontokat üzemeltet, vizsgálja át a hozzáférési naplókat a váratlan létrehozási, másolási vagy kategóriamódosítási hívások szempontjából, mivel több hiba jogosulatlan módosító műveleteket tesz lehetővé. A Joomla! biztonsági közleménye nem ad meg konkrét kompromittálódásra utaló jeleket.

A javításon túl

Ez a hibacsomag emlékeztet arra, hogy a CMS-ek megerősítése a javítás után is folytatódik. A hibák egy része hálózatról elérhető Joomla!-felületeken található, és jogosulatlan módosításokat tesz lehetővé, ezért fontos a folyamatos átláthatóság arról, hogy a Joomla! hol érhető el kívülről. A Bevezetési és felmérési szolgáltatások tesztelhetik a Joomla!-telepítéseket a hitelesítési, ACL- és injekciós hiányosságok szempontjából, míg a Virtuális CISO szolgáltatás (vCISO) gondoskodhat arról, hogy az internet felől elérhető Joomla!-példányok és a nyitott portok a támadási felület kezelésének hatókörébe tartozzanak.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-73337, CVE-2026-71574, CVE-2026-71573, CVE-2026-72531, CVE-2026-72532, CVE-2026-73371
Joomla! CMS
4.0.0-5.4.6
6.0.0-6.1.2
5.4.8
6.1.3
CVE-2026-73373
Joomla! CMS
1.0.0-5.4.6
6.0.0-6.1.2
5.4.8
6.1.3
CVE-2026-73373
Joomla! Framework Filesystem package
1.0.0-3.3.0
4.0.0-4.2.0
Még nincs javított verzió megadva
CVE-2026-73336, CVE-2026-73372
Joomla! CMS
5.1.0-5.4.6
6.0.0-6.1.2
5.4.8
6.1.3

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.