
Technische Analyse und Advisory für CVE-2026-48908: Nicht authentifizierter Upload beliebiger Dateien bis hin zu RCE in JoomShaper SP Page Builder.
Eine umfassende technische Aufschlüsselung einer nicht authentifizierten Remote-Code-Ausführungsschwachstelle.
CVE-2026-48908 ist eine kritische Sicherheitslücke in der JoomShaper SP Page Builder-Erweiterung für Joomla. Die Schwachstelle befindet sich in einem ungeschützten Endpunkt, der vom Benutzer bereitgestellte Uploads akzeptiert, ohne die Benutzerberechtigung zu überprüfen oder die Dateierweiterungen wirksam einzuschränken.
Eine erfolgreiche Ausnutzung ermöglicht es entfernten, nicht authentifizierten Angreifern, ausführbare Dateien in öffentliche Webverzeichnisse zu schreiben, was letztendlich zur vollständigen Kompromittierung des Servers führt (Remote Code Execution).
| Parameter | Details |
|---|---|
| Schwachstellentyp | Nicht authentifizierter beliebiger Datei-Upload (CWE-434) |
| CVSS v3.1-Score | 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Auswirkungsstufe | Kritisch (Remote Code Execution / vollständige Systemübernahme) |
| Angriffsvektor | Netzwerk / Remote (keine Authentifizierung erforderlich) |
[!NOTE] Diese Schwachstellenentdeckung ist das Ergebnis von 6 bis 7 Monaten engagierter Sicherheitsforschung, Quellcode-Audits und der Kartierung des Protokollverhaltens in CMS-Erweiterungen.
timeline
title Disclosure Lifecycle
2026 Q1 : Source Code Auditing & Identification
: Edge-case Analysis & Flow Tracing
2026 Q2 : Proof-of-Concept Validation
: Responsible Vendor Disclosure
2026 Q3 : Patch Verification
: Public Advisory & CVE RegistrationDas folgende Diagramm veranschaulicht den betrieblichen Ablauf des Fehlers von der Anforderungsinitiierung bis zur Ausführung:
sequenceDiagram
autonumber
actor Attacker as Remote Attacker
participant Endpoint as Upload Controller
participant Storage as Public Storage
participant Server as Web Server Process
Attacker->>Endpoint: POST request with malicious payload (No Auth)
Note over Endpoint: Missing Authorization Check<br/>& Loose MIME Validation
Endpoint->>Storage: Writes file to public path (/images/...)
Endpoint-->>Attacker: Returns success response & file path
Attacker->>Storage: GET request to uploaded file
Storage->>Server: Executes server-side code
Server-->>Attacker: Command execution output returnedDer Controller-Endpunkt, der Multi-Part-Datei-Uploads verarbeitet, verfügt nicht über explizite Berechtigungsprüfungen (JFactory::getUser()->authorise()) und erfordert keine gültigen Anti-CSRF-Sitzungstokens. Dadurch erreichen nicht authentifizierte HTTP-Anfragen die zentrale Dateischreiblogik.
Die Upload-Logik stützt sich auf vom Client übermittelte Header oder großzügige Erweiterungsprüfungen anstatt auf eine strenge serverseitige Whitelist. Dadurch können ausführbare Skript-Erweiterungen in Verzeichnissen gespeichert werden, die für die Webausführung konfiguriert sind.
[!IMPORTANT] Administratoren, die betroffene Versionen verwenden, sollten sofort auf die gepatchte Version aktualisieren und serverseitige Ausführungsrichtlinien durchsetzen.
# Block script execution in writable media directories
location ~* ^/images/.*\.php$ {
deny all;
return 403;
}
.htaccess-Konfiguration für Apache# Disable PHP execution inside upload paths
<Directory "/var/www/html/images">
<FilesMatch "\.(php|phtml|php3|php4|php5|php7|phps)$">
Order Deny,Allow
Deny from all
</FilesMatch>
</Directory>
Haftungsausschluss: Dieses Repository wird ausschließlich zu Bildungs-, Verteidigungs- und Sicherheitsauditzwecken veröffentlicht.