
Proof-of-Concept- und Lab-Paket für CVE-2026-77991, eine privilegierte PHP-Dateischreib-RCE in Joomla Event Manager bis 5.0.0, mit Docker-Lab und Witness-Verifikation.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-77991
JEM - Joomla Event Manager 5.0.0 — joomlaeventmanager.net
Joomla-Erweiterung - joomlaeventmanager.net - Privilegierte Remote-Code-Ausführung in Joomla Event Manager < 5.0.1 - Das Administrator-Quellmodell erlaubt das Schreiben gefährlicher Dateitypen inkl. PHP, was zu Remote-Code-Ausführung führt.
| CVE | CVE-2026-77991 · CVE.org |
| CWE | — |
| CVSS | siehe Advisory |
| Produkt | JEM - Joomla Event Manager |
| Betroffen | alle Versionen bis einschließlich 5.0.0 |
| Gepatcht | 5.0.1 und später |
| Auth | keine (siehe Source Map) |
| Lab | nur 127.0.0.1 · Vendor/Client-Disclosure-Paket, kein Scanner |
Das Advisory benennt das Administrator-Quellmodell. HTTP ist com_jem task=source.save, keine ajax action=. Die PHP-Methode save() ist nicht die URL. PR:H — unauthentifiziertes POST ist nicht diese CVE.
POST/administrator/index.phpPOST /administrator/index.php login (admin/labadmin)GET /administrator/index.php?option=com_jem&task=source.edit&id=<base64 poc_witness.php> (JemControllerSource::edit)POST option=com_jem task=source.save jform[filename]+jform[source]+token (controllers/source.php:136)JemModelSource::save File::write media/com_jem/css/<file> (models/source.php:359-396)GET /media/com_jem/css/poc_witness.phpGET /media/com_jem/css/poc_witness.php gibt POC_WITNESS_77991 zurück. Login 200 HTML oder Token-Fehler ist es nicht.
Zuerst dies tun: Aktualisieren Sie JEM - Joomla Event Manager auf 5.0.1 oder neuer.
Nach dem Upgrade überprüfen
CVE-2026-77991-Abraxas-Labs.py erneut gegen den gepatchten Build aus: der zugeordnete Witness darf nicht erscheinen.Wenn Sie nicht sofort aktualisieren können
Zielen Sie nur auf http://127.0.0.1:8088 (oder das von Ihnen gebundene Loopback). Richten Sie dieses Skript nicht auf das Internet.
python3 CVE-2026-77991-Abraxas-Labs.py
Erfolg ist der Witness oben im Response-Body. Generisches 200 HTML ist es nicht.
Loopback-Stack zur Reproduktion. Offizielle Images, sofern nicht ein Dockerfile in diesem Ordner aus dem Quellcode baut.
cd lab
docker compose up --force-recreate
Binden Sie den verwundbaren Produktbaum neben Compose ein, wenn die YAML ein lokales Verzeichnis mountet (Plugin-Zip / Source-Tag aus der Versionstabelle). Veröffentlichen Sie nichts außer 127.0.0.1.
# CVE-2026-77991 (structured records)
- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-77991`
- CWE: n/a
- published: n/a
## NVD description
error: <urlopen error [Errno 8] nodename nor servname provided, or not known>
## MITRE description
Joomla Extension - joomlaeventmanager.net - Privileged remote code execution in Joomla Event Manager < 5.0.1 - The administrator source model allows to write dangerous file type incl. PHP, leading to remote code execution.
## Affected
- joomlaeventmanager.net JEM - Joomla Event Manager extension for Joomla 1.0.0-5.0.0 affected
## References (JSON sources only)
- https://www.joomlaeventmanager.net/
- https://github.com/advisories/GHSA-gh3c-9wwf-mj2v
- https://nvd.nist.gov/vuln/detail/CVE-2026-77991
- https://www.joomlaeventmanager.net
## GitHub advisory
Joomla Extension - joomlaeventmanager.net - Privileged remote code execution in Joomla Event...
Joomla Extension - joomlaeventmanager.net - Privileged remote code execution in Joomla Event Manager < 5.0.1 - The administrator source model allows to write dangerous file type incl. PHP, leading to remote code execution.
Dieses Paket ist für den Vendor, den Seitenbetreiber und lizenzierte Labs. Das Skript kommuniziert mit 127.0.0.1. Die Verwendung gegen Systeme, die Ihnen nicht gehören, ist von Abraxas Labs nicht autorisiert. Keine Gewährleistung.