
CVE-2026-48907 – Joomla JCE Nicht authentifizierte Remote Code Execution (RCE)
Schweregrad: Kritisch (CVSS 9.8 / CVSS v4 10.0)
CVE: CVE-2026-48907
CWE: CWE-284 – Unzureichende Zugriffskontrolle
Betroffene Software: Joomla Content Editor (JCE)-Erweiterung für Joomla
Status: Öffentlich offengelegt und aktiv ausgenutzt.
CVE-2026-48907 ist eine kritische nicht authentifizierte Remote-Codeausführung (RCE)-Schwachstelle, die die Joomla Content Editor (JCE)-Erweiterung betrifft.
Die Schwachstelle besteht darin, dass die JCE-Erweiterung Autorisierungsprüfungen in der Profilverwaltungsfunktion nicht ordnungsgemäß durchsetzt. Ein Angreifer kann ohne Authentifizierung bösartige Editor-Profile erstellen, was letztendlich das Hochladen und die Ausführung beliebiger PHP-Dateien auf dem Zielserver ermöglicht.
Eine erfolgreiche Ausnutzung ermöglicht die vollständige Kompromittierung der Joomla-Installation.
| Eigenschaft | Wert |
|---|---|
| CVE | CVE-2026-48907 |
| Schweregrad | Kritisch |
| CWE | CWE-284 |
| Angriffsvektor | Netzwerk |
| Authentifizierung erforderlich | Nein |
| Benutzerinteraktion | Keine |
| Auswirkung | Remote-Codeausführung |
| Ausnutzungskomplexität | Niedrig |
| Erforderliche Berechtigungen | Keine |
Betroffene Versionen:
JCE 1.0.0
through
JCE 2.9.99.4
Behoben ab:
2.9.99.5
In späteren Versionen wurden zusätzliche Härtungsmaßnahmen eingeführt.
Die Schwachstelle besteht darin, dass die JCE-Erweiterung Autorisierungsprüfungen in der Profilverwaltungsfunktion nicht ordnungsgemäß durchsetzt.
Administrator
│
▼
Create Editor Profile
│
▼
Upload Content
Unauthenticated User
│
▼
Create Editor Profile
│
▼
Gain Upload Permissions
│
▼
Upload PHP Payload
│
▼
Execute PHP
│
▼
Remote Code Execution
Die fehlende Autorisierungsvalidierung ermöglicht es anonymen Benutzern, sicherheitsrelevante Konfigurationen zu beeinflussen.
Eine erfolgreiche Ausnutzung kann einem Angreifer Folgendes ermöglichen:
Da die Ausnutzung keine Authentifizierung erfordert, gilt diese Schwachstelle als äußerst gefährlich.
Internet
│
▼
Unauthenticated Request
│
▼
Create Malicious JCE Profile
│
▼
Profile Allows PHP Upload
│
▼
Upload PHP File
│
▼
Request Uploaded File
│
▼
PHP Executes
│
▼
Remote Code Execution
Administratoren sollten nach Folgendem suchen:
.php-, .phtml- oder .phar-Dateiencom_jce abzielenMögliche Erkennungsmethoden umfassen:
Empfohlene Maßnahmen:
| Version | Status |
|---|---|
| 1.x | Verwundbar |
| 2.x ≤ 2.9.99.4 | Verwundbar |
| ≥ 2.9.99.5 | Behoben |
| Datum | Ereignis |
|---|---|
| 2026-06-05 | CVE veröffentlicht |
| 2026-06-12 | Herstellerhinweis veröffentlicht |
| 2026-06-16 | Aktive Ausnutzung bestätigt |
| 2026-06-17 | NVD aktualisiert |
Dieses Repository dient ausschließlich Bildungs-, Verteidigungs- und Forschungszwecken.