
CVE-2026-48907 – Joomla JCE Ejecución Remota de Código no Autenticada (RCE)
Gravedad: Crítica (CVSS 9.8 / CVSS v4 10.0)
CVE: CVE-2026-48907
CWE: CWE-284 – Control de Acceso Inadecuado
Software afectado: Extensión Joomla Content Editor (JCE) para Joomla
Estado: Divulgada públicamente y explotada activamente en la naturaleza.
CVE-2026-48907 es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) sin autenticación que afecta a la extensión Joomla Content Editor (JCE).
La vulnerabilidad se origina por un control de acceso inadecuado dentro de la funcionalidad de gestión de perfiles de JCE. Un atacante puede crear perfiles de editor maliciosos sin autenticación, lo que eventualmente permite la carga y ejecución de archivos PHP arbitrarios en el servidor objetivo.
La explotación exitosa permite un compromiso total de la instalación de Joomla.
| Propiedad | Valor |
|---|---|
| CVE | CVE-2026-48907 |
| Gravedad | Crítica |
| CWE | CWE-284 |
| Vector de ataque | Red |
| Autenticación requerida | No |
| Interacción del usuario | Ninguna |
| Impacto | Ejecución remota de código |
| Complejidad de explotación | Baja |
| Privilegios requeridos | Ninguno |
Versiones afectadas:
JCE 1.0.0
a través de
JCE 2.9.99.4
Corregido a partir de:
2.9.99.5
Se introdujo un endurecimiento adicional en versiones posteriores.
La vulnerabilidad existe porque la extensión JCE no aplica correctamente las comprobaciones de autorización en la funcionalidad de gestión de perfiles.
Administrador
│
▼
Crear perfil de editor
│
▼
Cargar contenido
Usuario no autenticado
│
▼
Crear perfil de editor
│
▼
Obtener permisos de carga
│
▼
Cargar payload PHP
│
▼
Ejecutar PHP
│
▼
Ejecución remota de código
La falta de validación de autorización permite efectivamente que usuarios anónimos influyan en la configuración sensible de seguridad.
La explotación exitosa puede permitir a un atacante:
Debido a que la explotación no requiere autenticación, esta vulnerabilidad se considera extremadamente peligrosa.
Internet
│
▼
Solicitud no autenticada
│
▼
Crear perfil JCE malicioso
│
▼
El perfil permite la carga de PHP
│
▼
Cargar archivo PHP
│
▼
Solicitar archivo cargado
│
▼
PHP se ejecuta
│
▼
Ejecución remota de código
Los administradores deben investigar:
.php, .phtml o .phar recién cargadoscom_jcePosibles métodos de detección:
Acciones recomendadas:
| Versión | Estado |
|---|---|
| 1.x | Vulnerable |
| 2.x ≤ 2.9.99.4 | Vulnerable |
| ≥ 2.9.99.5 | Corregido |
| Fecha | Evento |
|---|---|
| 2026-06-05 | CVE publicado |
| 2026-06-12 | Aviso del proveedor publicado |
| 2026-06-16 | Explotación activa confirmada |
| 2026-06-17 | NVD actualizado |
Este repositorio está destinado únicamente a fines educativos, defensivos y de investigación.