
PoC für CVE-2026-48907 - Joomla! JCE-Erweiterung < 2.9.99.5 nicht authentifizierte RCE
⚠️ Dieses Repository dient ausschließlich zu Bildungs- und defensiven Sicherheitszwecken. Testen Sie nur auf Systemen, die Ihnen gehören oder für die Sie ausdrücklich autorisiert sind. Verwenden Sie dieses Projekt nicht gegen Systeme Dritter.
Dieser PoC demonstriert CVE-2026-48907, eine nicht authentifizierte RCE-Schwachstelle, die den Joomla Content Editor (JCE) in Versionen bis 2.9.99.4 betrifft.
Er nutzt fehlende Authentifizierung und Validierung in der Profilimport-Funktion von JCE aus.
Er unterscheidet sich vom ursprünglichen PoC von BIBIL_0DAY, da er darauf basiert, dass der JCE-Profilimport die hochgeladene Profildatei ohne Authentifizierung und ohne Dateiformat- oder Inhaltsvalidierung in tmp/ ablegt. Da die Standard-Joomla-Konfiguration die PHP-Ausführung aus dem tmp/-Ordner erlaubt, führt dies zu einem direkten RCE-Pfad.
Die Einschränkung der PHP-Ausführung oder sogar des öffentlichen Zugriffs auf den tmp/-Ordner entschärft diesen Vektor leicht.
Joomla-Benutzern wird empfohlen, ihre Webserver-Konfiguration zu härten und JCE auf >=2.9.99.5 zu aktualisieren.
vulnerable/ – docker-compose, das eine Joomla-Instanz mit dem offiziellen joomla:latest Docker-Image bereitstellt und JCE 2.9.99.4 (anfällige Version) installiert. Hört auf 127.0.0.1:9999patched/ – docker-compose, das eine Joomla-Instanz mit dem offiziellen joomla:latest Docker-Image bereitstellt und JCE 2.9.99.5 (gepatchte Version) installiert. Hört auf 127.0.0.1:9999Ausführen
docker compose -f vulnerable/docker-compose.yaml up
python3 poc.py
ergibt
{"success":true,"message":"","messages":{"info":["0 Profile(s) imported successfully"]},"data":{"redirect":"\/index.php\/component\/jce?view=profiles"}}
>> 3105
[!!!!!] PHP payload was executed ! Server is vulnerable to cve-2026-48907 !
Dieses Projekt soll Forschern, Verteidigern und Administratoren helfen, die Schwachstelle zu verstehen und Abhilfemaßnahmen in einer kontrollierten Umgebung zu validieren. Die Autoren übernehmen keine Verantwortung für Missbrauch dieses Materials.