
CVE-2026-48908 — PoC-Exploit für nicht authentifizierte RCE in SP Page Builder (Joomla) über beliebigen Datei-Upload. Multithreaded, Case-Bypass, Shell-Verifizierung. Nur für autorisierte Sicherheitstests.
| Attribut | Wert |
|---|
| CVE-ID | CVE-2026-48908 |
| Schweregrad | Kritisch |
| CVSS v4 Punktzahl | 10.0 |
| Schwachstelle | CWE-284 (Improper Access Control) → Nicht authentifizierter Datei-Upload |
| Komponente | SP Page Builder (com_sppagebuilder) für Joomla |
| Betroffene Versionen | 1.0.0 – 6.6.1 |
| Behobene Version | 6.6.2 |
| Erforderliche Berechtigungen | Keine (vor Authentifizierung) |
| Benutzerinteraktion | Keine |
| Angriffsvektor | Netzwerk |
| Auswirkung | Vollständige Systemkompromittierung (RCE) |
SP Page Builder stellt die Controller-Aufgabe asset.uploadCustomIcon zur Verfügung, um das Hochladen eines benutzerdefinierten Icon-Font-Pakets zu handhaben:
index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon
In verwundbaren Versionen ist diese Aufgabe ohne Authentifizierung und ohne gültiges CSRF-Token erreichbar. Sie akzeptiert ein ZIP-Archiv (Multipart-Feld custom_icon) und extrahiert dessen Inhalt in ein öffentlich zugängliches Verzeichnis unter dem Web-Root:
/media/com_sppagebuilder/assets/iconfont/<name>/
Da der Endpunkt vor der Authentifizierung zugänglich ist und die extrahierten Dateien in einem durchsuchbaren Ort landen, kann ein Angreifer beliebige Dateien hochladen und PHP-Code durch HTTP-Anfragen ausführen.
Dieser Exploit umgeht gängige serverseitige Dateinamenfilter mittels:
.php, .phtml, .phar usw. zurück, normalisiert aber die Groß-/Kleinschreibung nicht, so dass .PHP und andere gemischte Varianten akzeptiert werden.selection.json, style.css und fonts/<name>.ttf, damit der Upload akzeptiert wird.fonts/shxt.{ext} im extrahierten Archiv abgelegt..php und .PHP Variantenresult.txtrequests Bibliothekgit clone https://github.com/Jenderal92/CVE-2026-48908
cd CVE-2026-48908
pip install requests
python2 CVE-2026-48908.py list.txt
python2 CVE-2026-48908.py list.txt 20
list.txt sollte eine Ziel-URL pro Zeile enthalten:
https://example.com
http://target-site.com/joomla
https://192.168.1.100/joomla
· Erfolgreiche Shell-URLs werden an result.txt angehängt · Jede Zeile enthält die vollständige URL zur hochgeladenen PHP-Shell
index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon an, falls nicht bereits vorhanden.fonts/shxt.{ext} enthält.result.txt.Die eingebettete Shell bietet:
· Server-Umgebungsinformationen (php_uname())
· Datei-Upload-Schnittstelle zum Hochladen zusätzlicher Dateien
· Erfolgs-/Fehlerrückmeldung
· Aktualisieren Sie SP Page Builder auf Version 6.6.2 oder neuer.
· Überprüfen Sie Upload-Verzeichnisse auf nicht autorisierte Dateien:
· /media/com_sppagebuilder/assets/iconfont/
· Entfernen Sie alle unerwarteten PHP-Dateien, die in diesen Verzeichnissen gefunden werden.
· Überprüfen Sie Serverprotokolle auf verdächtige POST-Anfragen an asset.uploadCustomIcon.
· Setzen Sie eine Web Application Firewall (WAF) ein, um solche Anfragen zu blockieren.
Dieses Tool dient ausschließlich zu Bildungs- und autorisierten Sicherheitstestzwecken.
Unbefugter Zugriff auf Computersysteme ist illegal. Die Autoren übernehmen keine Verantwortung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden. Verwenden Sie dieses Tool nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben.
Weitere Haftungsausschlüsse finden Sie auf dem Deckblatt von Jenderal92. Sie können es HIER!!! ansehen
Dieses Projekt dient nur zu Bildungs- und Forschungszwecken. Nutzung auf eigene Gefahr.