
CVE-2026-48907 – Joomla JCE Exécution de code à distance non authentifiée (RCE)
Gravité : Critique (CVSS 9.8 / CVSS v4 10.0)
CVE : CVE-2026-48907
CWE : CWE-284 – Contrôle d’accès inapproprié
Logiciel concerné : Extension Joomla Content Editor (JCE) pour Joomla
Statut : Divulgué publiquement et activement exploité dans la nature.
CVE-2026-48907 est une vulnérabilité critique d’exécution de code à distance non authentifiée (RCE) affectant l’extension Joomla Content Editor (JCE).
La vulnérabilité provient d’un contrôle d’accès inapproprié dans la fonctionnalité de gestion des profils de JCE. Un attaquant peut créer des profils d’éditeur malveillants sans authentification, permettant finalement le téléchargement et l’exécution arbitraires de fichiers PHP sur le serveur cible.
Une exploitation réussie permet un compromis complet de l’installation Joomla.
| Propriété | Valeur |
|---|
| CVE | CVE-2026-48907 |
| Gravité | Critique |
| CWE | CWE-284 |
| Vecteur d’attaque | Réseau |
| Authentification requise | Non |
| Interaction utilisateur | Aucune |
| Impact | Exécution de code à distance |
| Complexité d’exploitation | Faible |
| Privilèges requis | Aucun |
Versions concernées :
JCE 1.0.0
à
JCE 2.9.99.4
Corrigé à partir de :
2.9.99.5
Un durcissement supplémentaire a été introduit dans les versions ultérieures.
La vulnérabilité existe car l’extension JCE ne vérifie pas correctement les autorisations sur la fonctionnalité de gestion des profils.
Administrateur
│
▼
Créer un profil d’éditeur
│
▼
Télécharger du contenu
Utilisateur non authentifié
│
▼
Créer un profil d’éditeur
│
▼
Obtenir des autorisations de téléchargement
│
▼
Télécharger une charge utile PHP
│
▼
Exécuter PHP
│
▼
Exécution de code à distance
L’absence de validation des autorisations permet effectivement aux utilisateurs anonymes d’influencer des configurations sensibles à la sécurité.
Une exploitation réussie peut permettre à un attaquant de :
Étant donné que l’exploitation ne nécessite aucune authentification, cette vulnérabilité est considérée comme extrêmement dangereuse.
Internet
│
▼
Requête non authentifiée
│
▼
Création d’un profil JCE malveillant
│
▼
Le profil autorise le téléchargement PHP
│
▼
Téléchargement d’un fichier PHP
│
▼
Requête du fichier téléchargé
│
▼
Exécution PHP
│
▼
Exécution de code à distance
Les administrateurs doivent rechercher :
.php, .phtml ou .phar récemment téléchargéscom_jceMéthodes de détection potentielles :
Actions recommandées :
| Version | Statut |
|---|---|
| 1.x | Vulnérable |
| 2.x ≤ 2.9.99.4 | Vulnérable |
| ≥ 2.9.99.5 | Corrigée |
| Date | Événement |
|---|---|
| 2026-06-05 | Publication du CVE |
| 2026-06-12 | Avis du fournisseur publié |
| 2026-06-16 | Exploitation active confirmée |
| 2026-06-17 | Mise à jour du NVD |
Ce dépôt est destiné uniquement à des fins éducatives, défensives et de recherche.