Heti összefoglaló
Nyílt forráskódú üzleti platformok, 2026. 40. hete: magas súlyosságú Joomla-hibák vezetik a 30 biztonsági közleményt
A Joomla!, a Moodle és a Frappe/ERPNext karbantartói 30 sérülékenységet tettek közzé a héten, ebből 28 CVE-azonosítóval rendelkezik. Hét magas súlyosságú, az élen egy Joomla SSRF és egy MFA-megkerülés áll. Nincs CISA KEV-listás tétel, és nincs ismert aktív kihasználás. Először a Joomla! javításait telepítse, majd a Moodle és a Frappe/ERPNext javításait.
A kiadás röviden
A Joomla!, a Moodle és a Frappe/ERPNext karbantartói 30 sérülékenységet tettek közzé a 2026. szeptember 28. és október 4. közötti héten. Ebből 28-hoz CVE-azonosító tartozik, 2 pedig GitHub biztonsági közlemény (GHSA). A kiadás 7 magas, 18 közepes, 4 alacsony súlyosságú és 1 pontszám nélküli sérülékenységet tartalmaz. Termékenként nézve a Joomla!-hoz 16, a Moodle-hoz 12, a Frappe/ERPNext-hez pedig 2 biztonsági közlemény tartozik. A kiadásban szereplő egyik sérülékenység sem szerepel a CISA KEV listáján, és ismert aktív kihasználásról sem érkezett jelentés.
A legfontosabb prioritás a Joomla! CMS, ahol egy magas pontszámú SSRF, egy MFA-megkerülés és több jogosultság-ellenőrzési hiba mellett bemeneti szűréssel kapcsolatos problémák is vannak. A Moodle legnagyobb figyelmet kapó eleme egy CSRF-hiba az XML-alapú jegyimportálásban. A két Frappe Framework biztonsági közlemény közül az egyik közepes súlyosságú, a másik pontszám nélküli; javított verziót egyikhez sem tüntettek fel.
A legfontosabbak
A Joomla! CMS-ben a CVE-2026-92222 SSRF-hiba különböző, az alaprendszerhez tartozó kiterjesztésekben; CVSS 4.0 pontszáma 8,9. A hibát a Joomla! CMS 5.4.9 és 6.1.4 verziója javítja. A CVE-2026-92227 az MFA-hitelesítés megkerülését teszi lehetővé a remember-me sütik révén; CVSS 4.0 pontszáma 8,2, a hiba hálózatról elérhető, és nem igényel előzetes jogosultságot. A CVE-2026-92232 és a CVE-2026-92231 két különálló XSS-szűrő-megkerülés az InputFilterben; mindkettő CVSS 4.0 pontszáma 7,1, és a Joomla! CMS-t, valamint a Joomla! Framework Filter csomagot érinti. A CVE-2026-90913 és a CVE-2026-92226 nem megfelelő ACL-ellenőrzést jelent a webszolgáltatás-végpontoknál és a szerkesztési feladatoknál; mindkettő CVSS 4.0 pontszáma 7,0. A CVE-2026-90915 a gyorsítótár-ürítési műveleten keresztül tetszőleges könyvtárak törlését teszi lehetővé; CVSS 4.0 pontszáma 7,0. A csoportba tartozó Joomla CVE-khez ezen a webhelyen külön riasztások érhetők el.
A Moodle esetében a CVE-2026-102588 CSRF-hiba az XML-alapú jegyimportálásban; CVSS 3.1 pontszáma 6,5. A támadó rávehet egy hitelesített, jegykezelési jogosultsággal rendelkező felhasználót, hogy jogosulatlan jegybeírásokat váltson ki. A Moodle javított verzióként az 5.2.2, 5.1.6, 5.0.9 és 4.5.13 verziókat sorolja fel.
Javítási sorrend
- Először a Joomla! CMS-t javítsa, különösen az internetről elérhető webhelyeknél, a Joomla! CMS 5.4.9 vagy 6.1.4 verzióra. Kezdje a CVE-2026-92222, CVE-2026-92227, CVE-2026-92232, CVE-2026-92231, CVE-2026-90913, CVE-2026-92226 és CVE-2026-90915 azonosítókkal, majd telepítse a kiadásban szereplő többi Joomla-javítást is.
- Ha a Joomla! Framework Filter csomagot a CMS-től függetlenül használja, vizsgálja meg, hogy érinti-e a CVE-2026-92232 és a CVE-2026-92231. A kiadás megadja az érintett csomag-verziótartományokat, de külön csomagjavítást nem tartalmaz.
- Frissítse a Moodle-t a CVE-2026-102588-hoz tartozó javított verzióágak egyikére: 5.2.2, 5.1.6, 5.0.9 vagy 4.5.13. Ugyanabban a karbantartási időablakban tekintse át a Moodle többi közepes és alacsony súlyosságú problémáját is.
- Tekintse át a két Frappe/ERPNext biztonsági közleményt: GHSA-h9jq-7pgf-hw8q és GHSA-wrh5-p77r-jpvq. Mivel ezekhez nem adtak meg javított verziókat, ellenőrizze a projekt iránymutatását és a saját telepítésének részleteit.
- A fennmaradó közepes és alacsony súlyosságú Joomla- és Moodle-javításokat ütemezze a következő szokásos karbantartási időablakra; egyik sem szerepel a CISA KEV listáján.
A javításon túl
Ez a hét akkor kezelhető, ha a platformleltár és a nyilvánosan elérhető rendszerek köre már ismert: a javítások a karbantartók verziófrissítései, a közvetlen kockázatot pedig az internetről elérhető Joomla- és Moodle-telepítések jelentik. Nyilvános webhely vagy webáruház-platform esetén a Bevezetési és felmérési szolgáltatások révén penetrációs teszt és hardening-felülvizsgálat végezhető annak felmérésére, hogy egy támadó mihez férhet hozzá. Azon csapatok számára, amelyek több nyílt forráskódú üzleti platformot üzemeltetnek, az Ellátási lánc védelem és harmadik fél kockázat szolgáltatás nyomon követi, hogy mely platformoktól és verzióktól függenek, és milyen gyorsan adnak ki javításokat a karbantartók, így a biztonsági közlemények következő ciklusa megtervezett javítási listává válik.
A kiadás összes biztonsági közleménye
| Azonosító | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-92222 | Joomla! CMS | Magas 8.9 | Riasztás → |
| CVE-2026-92227 | Joomla! CMS | Magas 8.2 | Riasztás → |
| CVE-2026-92232 | Joomla! CMS | Magas 7.1 | Riasztás → |
| CVE-2026-92231 | Joomla! CMS | Magas 7.1 | Riasztás → |
| CVE-2026-90913 | Joomla! CMS | Magas 7.0 | Riasztás → |
| CVE-2026-92226 | Joomla! CMS | Magas 7.0 | Riasztás → |
| CVE-2026-90915 | Joomla! CMS | Magas 7.0 | Riasztás → |
| CVE-2026-90917 | Joomla! CMS | Közepes 6.9 | Riasztás → |
| CVE-2026-90918 | Joomla! CMS | Közepes 6.9 | Riasztás → |
| CVE-2026-90907 | Joomla! CMS | Közepes 6.9 | Riasztás → |
| CVE-2026-102588 | Közepes 6.5 | ||
| CVE-2026-90906 | Joomla! CMS | Közepes 5.9 | |
| CVE-2026-92225 | Joomla! CMS | Közepes 5.9 | |
| CVE-2026-90914 | Joomla! CMS | Közepes 5.9 | |
| CVE-2026-92224 | Joomla! CMS | Közepes 5.9 | |
| CVE-2026-102578 | Közepes 5.5 | ||
| GHSA-h9jq-7pgf-hw8q | Frappe Framework | Közepes 5.4 | |
| CVE-2026-90916 | Joomla! CMS | Közepes 5.1 | |
| CVE-2026-92223 | Joomla! CMS | Közepes 5.1 | |
| CVE-2026-102581 | Közepes 4.6 | ||
| CVE-2026-102577 | Közepes 4.3 | ||
| CVE-2026-102579 | Közepes 4.3 | ||
| CVE-2026-102584 | Közepes 4.3 | ||
| CVE-2026-102585 | Közepes 4.3 | ||
| CVE-2026-102586 | Közepes 4.3 | ||
| CVE-2026-102583 | Alacsony 2.7 | ||
| CVE-2026-102587 | Alacsony 2.7 | ||
| CVE-2026-102580 | Alacsony 2.2 | ||
| CVE-2026-102582 | Alacsony 2.2 | ||
| GHSA-wrh5-p77r-jpvq | Frappe Framework | Nincs pontszám |
Hivatkozások
Gyártói közlemény
- Joomla! security announcement [20260909]: SSRF vectors in various core extensions
- Joomla! security announcement [20260914]: MFA Authentication Bypass through rememberme …
- Joomla! security announcement [20260916]: XSS filter bypass in InputFilter via whitespa…
- Joomla! security announcement [20260915]: XSS filter bypass in InputFilter via HTML5 en…
- Joomla! security announcement [20260903]: Improper ACL checks for access level webservi…
- Joomla! security announcement [20260913]: Improper ACL checks for varous webservice edi…
- Joomla! security announcement [20260905]: Arbitrary directory deletion via cache purge …
- Joomla! security announcement [20260907]: Improper ACL checks in outputs for tagged items
Javítás és kiadási megjegyzések
CVE
- CVE-2026-92222 — cve.org
- CVE-2026-92222 — NVD
- EUVD-2026-89079 — ENISA EUVD
- CVE-2026-92227 — cve.org
- CVE-2026-92227 — NVD
- EUVD-2026-89074 — ENISA EUVD
- CVE-2026-92232 — cve.org
- CVE-2026-92232 — NVD
- EUVD-2026-89073 — ENISA EUVD
- CVE-2026-92231 — cve.org
- CVE-2026-92231 — NVD
- EUVD-2026-89082 — ENISA EUVD
- CVE-2026-90913 — cve.org
- CVE-2026-90913 — NVD
- EUVD-2026-89115 — ENISA EUVD
- CVE-2026-92226 — cve.org
- CVE-2026-92226 — NVD
- EUVD-2026-89087 — ENISA EUVD
- CVE-2026-90915 — cve.org
- CVE-2026-90915 — NVD
- EUVD-2026-89088 — ENISA EUVD
- CVE-2026-90917 — cve.org
- CVE-2026-90917 — NVD
- EUVD-2026-89076 — ENISA EUVD
- CVE-2026-90918 — cve.org
- CVE-2026-90918 — NVD
- EUVD-2026-89080 — ENISA EUVD
- CVE-2026-90907 — cve.org
- CVE-2026-90907 — NVD
- EUVD-2026-89085 — ENISA EUVD
- CVE-2026-102588 — cve.org
- CVE-2026-102588 — NVD
- EUVD-2026-89727 — ENISA EUVD
- CVE-2026-90906 — cve.org
- CVE-2026-90906 — NVD
- EUVD-2026-89114 — ENISA EUVD