
حزمة إثبات مفهوم ومختبر لـ CVE-2026-77991، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) عبر كتابة ملفات PHP بصلاحيات مرتفعة في Joomla Event Manager حتى الإصدار 5.0.0، مع مختبر Docker والتحقق من الشواهد.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-77991
JEM - Joomla Event Manager 5.0.0 — joomlaeventmanager.net
إضافة Joomla - joomlaeventmanager.net - تنفيذ تعليمات برمجية عن بُعد بصلاحيات مرتفعة في Joomla Event Manager < 5.0.1 - يسمح نموذج مصدر المسؤول بكتابة أنواع ملفات خطيرة بما في ذلك PHP، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد.
| CVE | CVE-2026-77991 · CVE.org |
| CWE | — |
| CVSS | see advisory |
| المنتج | JEM - Joomla Event Manager |
| المتأثر | جميع الإصدارات حتى 5.0.0 (شاملة) |
| المُصحَّح | 5.0.1 وما بعده |
| المصادقة | لا شيء (انظر خريطة المصدر) |
| المختبر | 127.0.0.1 فقط · حزمة إفصاح للمورّد/العميل، وليست أداة فحص |
يسمّي الإرشاد نموذج مصدر المسؤول. HTTP هو com_jem task=source.save، وليس إجراء ajax action=. طريقة PHP save() ليست عنوان URL. PR:H — طلب POST غير المُصادَق ليس هذه الثغرة.
POST/administrator/index.phpPOST /administrator/index.php login (admin/labadmin)GET /administrator/index.php?option=com_jem&task=source.edit&id=<base64 poc_witness.php> (JemControllerSource::edit)POST option=com_jem task=source.save jform[filename]+jform[source]+token (controllers/source.php:136)JemModelSource::save File::write media/com_jem/css/<file> (models/source.php:359-396)GET /media/com_jem/css/poc_witness.phpGET /media/com_jem/css/poc_witness.php يُرجع POC_WITNESS_77991. تسجيل دخول 200 HTML أو فشل الرمز ليس هو الشاهد.
افعل هذا أولًا: حدّث JEM - Joomla Event Manager إلى 5.0.1 أو أحدث.
تحقّق بعد الترقية
CVE-2026-77991-Abraxas-Labs.py مقابل البناء المُصحَّح: يجب ألا يظهر الشاهد المُعيَّن.إذا لم تستطع التحديث فورًا
استهدف فقط http://127.0.0.1:8088 (أو عنوان loopback الذي ربطته). لا توجّه هذا السكربت إلى الإنترنت.
python3 CVE-2026-77991-Abraxas-Labs.py
النجاح هو الشاهد أعلاه في جسم الاستجابة. صفحة HTML العامة بحالة 200 ليست هي.
حزمة loopback المستخدمة لإعادة الإنتاج. صور رسمية ما لم يبنِ Dockerfile في هذا المجلد من المصدر.
cd lab
docker compose up --force-recreate
اربط شجرة المنتج المتأثر بجوار Compose إذا كان ملف YAML يثبّت مجلدًا محليًا (ملف zip للإضافة / وسم المصدر من جدول الإصدارات). لا تنشر شيئًا باستثناء 127.0.0.1.
# CVE-2026-77991 (structured records)
- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-77991`
- CWE: n/a
- published: n/a
## NVD description
error: <urlopen error [Errno 8] nodename nor servname provided, or not known>
## MITRE description
Joomla Extension - joomlaeventmanager.net - Privileged remote code execution in Joomla Event Manager < 5.0.1 - The administrator source model allows to write dangerous file type incl. PHP, leading to remote code execution.
## Affected
- joomlaeventmanager.net JEM - Joomla Event Manager extension for Joomla 1.0.0-5.0.0 affected
## References (JSON sources only)
- https://www.joomlaeventmanager.net/
- https://github.com/advisories/GHSA-gh3c-9wwf-mj2v
- https://nvd.nist.gov/vuln/detail/CVE-2026-77991
- https://www.joomlaeventmanager.net
## GitHub advisory
Joomla Extension - joomlaeventmanager.net - Privileged remote code execution in Joomla Event...
Joomla Extension - joomlaeventmanager.net - Privileged remote code execution in Joomla Event Manager < 5.0.1 - The administrator source model allows to write dangerous file type incl. PHP, leading to remote code execution.
هذه الحزمة مخصّصة للمورّد، ومالك الموقع، والمختبرات المُرخَّصة. يتواصل السكربت مع 127.0.0.1. استخدامه ضد أنظمة لا تملكها غير مُصرَّح به من Abraxas Labs. لا ضمان.