
Prueba de concepto y paquete de laboratorio para CVE-2026-77991, un RCE privilegiado de escritura de archivos PHP en Joomla Event Manager hasta la versión 5.0.0, con laboratorio Docker y verificación de testigos.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-77991
JEM - Joomla Event Manager 5.0.0 — joomlaeventmanager.net
Extensión de Joomla - joomlaeventmanager.net - Ejecución remota de código con privilegios en Joomla Event Manager < 5.0.1 - El modelo de origen del administrador permite escribir tipos de archivo peligrosos, incl. PHP, lo que conduce a la ejecución remota de código.
| CVE | CVE-2026-77991 · CVE.org |
| CWE | — |
| CVSS | ver aviso |
| Producto | JEM - Joomla Event Manager |
| Afectado | todas las versiones hasta la 5.0.0 (inclusive) |
| Parcheado | 5.0.1 y posteriores |
| Auth | ninguna (ver mapa de origen) |
| Lab | solo 127.0.0.1 · paquete de divulgación para el proveedor/cliente, no un escáner |
El aviso nombra el modelo de origen del administrador. HTTP es com_jem task=source.save, no una acción ajax=. El método PHP save() no es la URL. PR:H — una POST no autenticada no es este CVE.
POST/administrator/index.phpPOST /administrator/index.php login (admin/labadmin)GET /administrator/index.php?option=com_jem&task=source.edit&id=<base64 poc_witness.php> (JemControllerSource::edit)POST option=com_jem task=source.save jform[filename]+jform[source]+token (controllers/source.php:136)JemModelSource::save File::write media/com_jem/css/<file> (models/source.php:359-396)GET /media/com_jem/css/poc_witness.phpGET /media/com_jem/css/poc_witness.php devuelve POC_WITNESS_77991. Un login 200 HTML o un fallo de token no lo es.
Haz esto primero: Actualiza JEM - Joomla Event Manager a 5.0.1 o posterior.
Verificar tras la actualización
CVE-2026-77991-Abraxas-Labs.py contra la compilación parcheada: el witness mapeado no debe aparecer.Si no puedes actualizar de inmediato
Apunta solo a http://127.0.0.1:8088 (o al loopback que hayas vinculado). No apuntes este script a internet.
python3 CVE-2026-77991-Abraxas-Labs.py
El éxito es el witness anterior en el cuerpo de la respuesta. Un HTML 200 genérico no lo es.
Stack de loopback usado para reproducir. Imágenes oficiales a menos que un Dockerfile en esta carpeta compile desde el código fuente.
cd lab
docker compose up --force-recreate
Vincula el árbol del producto vulnerable junto a Compose si el YAML monta un directorio local (zip del plugin / etiqueta de origen de la tabla de versiones). No publiques nada excepto 127.0.0.1.
# CVE-2026-77991 (structured records)
- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-77991`
- CWE: n/a
- published: n/a
## NVD description
error: <urlopen error [Errno 8] nodename nor servname provided, or not known>
## MITRE description
Joomla Extension - joomlaeventmanager.net - Privileged remote code execution in Joomla Event Manager < 5.0.1 - The administrator source model allows to write dangerous file type incl. PHP, leading to remote code execution.
## Affected
- joomlaeventmanager.net JEM - Joomla Event Manager extension for Joomla 1.0.0-5.0.0 affected
## References (JSON sources only)
- https://www.joomlaeventmanager.net/
- https://github.com/advisories/GHSA-gh3c-9wwf-mj2v
- https://nvd.nist.gov/vuln/detail/CVE-2026-77991
- https://www.joomlaeventmanager.net
## GitHub advisory
Joomla Extension - joomlaeventmanager.net - Privileged remote code execution in Joomla Event...
Joomla Extension - joomlaeventmanager.net - Privileged remote code execution in Joomla Event Manager < 5.0.1 - The administrator source model allows to write dangerous file type incl. PHP, leading to remote code execution.
Este paquete es para el proveedor, el propietario del sitio y los labs con licencia. El script se comunica con 127.0.0.1. Usarlo contra sistemas que no posees no está autorizado por Abraxas Labs. Sin garantía.