Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-48907-Joomla-JCE-detection — Validation défensive en laboratoire et guide de détection SOC pour CVE-2026-48907 dans Joomla JCE <= 2.9.99.4, incluant la télémétrie Apache/Joomla/auditd, les artefacts de webshell, les règles Sigma, la cartographie MITRE ATT&CK et les recommandations d'atténuation. | Kitploit
Outils/GitHubGitHub/g0thamrabb1t/cve-2026-48907-joomla-jce-detection
Analyse des VulnérabilitésExploitationAnalyse ForensiqueSécurité WebRenseignement sur les MenacesArticles et RechercheApprentissage et ÉducationRéponse aux IncidentsAnalyse de Journaux
GitHubg0thamrabb1t/cve-2026-48907-joomla-jce-detection

CVE-2026-48907-Joomla-JCE-detection

Validation défensive en laboratoire et guide de détection SOC pour CVE-2026-48907 dans Joomla JCE <= 2.9.99.4, incluant la télémétrie Apache/Joomla/auditd, les artefacts de webshell, les règles Sigma, la cartographie MITRE ATT&CK et les recommandations d'atténuation.

Voir le dépôt
112il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Joomla JCE CVE-2026-48907 — Validation du PoC, artefacts de webshell et détection SOC

Rapport de validation défensive et notes de détection orientées SOC pour CVE-2026-48907 affectant Joomla Content Editor (JCE) versions jusqu'à 2.9.99.4.

Objectif du dépôt

Ce dépôt documente une validation en laboratoire contrôlé de CVE-2026-48907 dans Joomla JCE et se concentre sur l'ingénierie de détection pratique pour les équipes SOC.

L'objectif n'est pas de fournir des conseils d'exploitation. L'objectif est de montrer quelles sources de télémétrie ont été utiles lors de la validation, quels artefacts ont été créés, et comment les défenseurs peuvent détecter et répondre à cette activité.

Rapports

  • Rapport PDF en anglais
  • Rapport PDF en polonais
  • Rapport DOCX en anglais
  • Rapport DOCX en polonais

Résumé

DomaineConstatation
VulnérabilitéCVE-2026-48907 dans Joomla Content Editor (JCE) ; workflow non authentifié de création/import de profil pouvant conduire à un téléchargement PHP et à une exécution de code.
Version testéeJCE 2.9.99.4. Le panneau d'administration Joomla montrait une mise à jour disponible vers 2.9.99.7.
Résultat en laboratoireLa validation du PoC public a confirmé l'exécution de code à distance (RCE) et a créé un webshell PHP dans /tmp de Joomla sous la forme jce*.xml.php. Les commandes ont été exécutées en tant que www-data.
Télémétrie la plus précieuseApache access.log, Apache/PHP error.log, télémétrie auditd execve et artefacts du système de fichiers dans joomla_html/tmp.
Journaux JoomlaUtiles comme contexte complémentaire, mais insuffisants seuls. Les journaux d'application Joomla n'ont pas reconstruit la chaîne complète : exploit → webshell → exécution de commandes.
Priorité SOCCritique pour les instances Joomla exposées sur internet ou les instances Joomla accessibles depuis des réseaux internes moins fiables.

Références publiques

  • Dépôt PoC public : JoomlaSniper
  • Enregistrement CVE : CVE-2026-48907
  • NVD : CVE-2026-48907
  • Catalogue CISA KEV : Known Exploited Vulnerabilities Catalog

Environnement de laboratoire

ParamètreValeur
URL de l'applicationhttp://172.20.10.3:9999
Conteneur Joomlajoomla-jce-lab, image joomla:5-apache
Conteneur de base de donnéesjoomla-jce-db, image mariadb:11
Mappage de ports0.0.0.0:9999 -> 80/tcp
ApacheApache/2.4.67 (Debian)
PHPPHP 8.3.31
MariaDB11.8.8-MariaDB
JoomlaJoomla 5.4.6 Stable
JCE2.9.99.4
Source de testWindows 11, IP 172.20.10.2
JournalisationJournaux d'accès/erreurs Apache, journaux Joomla, auditd, journaux Docker, artefacts du système de fichiers

Captures d'écran des preuves

Site du laboratoire Joomla

Site du laboratoire Joomla

Version JCE vulnérable installée

Version JCE installée

Joomla affiche une mise à jour JCE disponible

Mise à jour JCE disponible

Tuile des mises à jour du tableau de bord Joomla

Résultat de la validation du PoC en laboratoire

JoomlaSniper RCE confirmé

Shell interactif et exécution de commandes en tant que www-data

Shell interactif JoomlaSniper

Artefacts de fichiers dans le répertoire tmp de Joomla

Artefacts de webshell dans tmp Joomla

Observation défensive clé

Une constatation opérationnelle clé est que les journaux d'application Joomla n'étaient pas suffisants.

Lors du test en laboratoire, les journaux Joomla ont enregistré un contexte au niveau de l'application, comme un événement joomlafailure, mais ils n'ont pas montré la chaîne d'exploitation complète. La chaîne utile était visible principalement dans :

  1. Apache access.log
  2. Apache/PHP error.log
  3. Enregistrements auditd execve
  4. Artefacts du système de fichiers dans joomla_html/tmp

Pour la surveillance SOC, les journaux Joomla doivent être traités comme une télémétrie de soutien, et non comme la source de détection principale pour cette vulnérabilité.

Chaîne d'attaque observée

Chaîne de haut niveau observée lors du test contrôlé :

JCE version discovery
    ↓
POST to Joomla JCE component
    ↓
PHP webshell written to Joomla /tmp
    ↓
HTTP request to /tmp/jce*.xml.php
    ↓
Command execution through webshell
    ↓
auditd confirms /usr/bin/dash and commands executed as www-data

Séquence HTTP observée

Les preuves les plus claires étaient présentes dans Apache access.log :

GET  /plugins/editors/jce/jce.xml
GET  /
POST /index.php?option=com_jce
GET  /tmp/jceolxtshs3.xml.php
GET  /plugins/editors/jce/jce.xml
POST /index.php?option=com_jce
GET  /tmp/jce624jdcfx.xml.php
GET  /tmp/jce624jdcfx.xml.php?c=id%20%26%26%20hostname%20%26%26%20pwd
GET  /tmp/jce624jdcfx.xml.php?c=whoami
GET  /tmp/jce624jdcfx.xml.php?c=hostname
GET  /tmp/jce624jdcfx.xml.php?c=id
GET  /tmp/jce624jdcfx.xml.php?c=pwd

Indicateurs du journal d'erreurs Apache/PHP

Le journal d'erreurs Apache/PHP contenait des traces précieuses liées à l'analyse syntaxique :

simplexml_load_string()
administrator/components/com_jce/helpers/profiles.php
RXST
RXEND

Les marqueurs RXST et RXEND étaient des indicateurs particulièrement utiles pour cette famille spécifique de PoC car ils apparaissaient dans le chemin de traitement des charges utiles.

Limite du journal Joomla

Les journaux Joomla ont confirmé que la journalisation de l'application était active, mais ils n'ont pas reconstruit l'exploitation :

#Software: Joomla! 5.4.6 Stable [ Kutegemea ] 26-May-2026 16:00 GMT
#Fields: datetime priority clientip category message
2026-06-18T20:37:57+00:00 INFO 172.20.10.2 joomlafailure Username and password do not match or you do not have an account yet.

Cela signifie que la collecte des seuls journaux Joomla peut manquer les preuves les plus importantes de l'exploitation de CVE-2026-48907.

Artefacts du système de fichiers

Le test a créé des fichiers webshell PHP dans tmp de Joomla :

/var/www/html/tmp/jce624jdcfx.xml.php
/var/www/html/tmp/jceolxtshs3.xml.php

Chemins côté hôte dans le laboratoire :

/home/user/joomla-jce-lab/joomla_html/tmp/jce624jdcfx.xml.php
/home/user/joomla-jce-lab/joomla_html/tmp/jceolxtshs3.xml.php

Hachages SHA256 observés :

Télécharger l’outil