
CVE-2026-48907 – Joomla JCE Esecuzione di codice remoto non autenticata (RCE)
Gravità: Critica (CVSS 9.8 / CVSS v4 10.0)
CVE: CVE-2026-48907
CWE: CWE-284 – Controllo degli accessi improprio
Software interessato: Estensione Joomla Content Editor (JCE) per Joomla
Stato: Divulgato pubblicamente e attivamente sfruttato in ambienti reali.
CVE-2026-48907 è una vulnerabilità critica di esecuzione di codice remoto (RCE) non autenticata che colpisce l'estensione Joomla Content Editor (JCE).
La vulnerabilità deriva da controllo degli accessi improprio nella funzionalità di gestione dei profili di JCE. Un attaccante può creare profili editor dannosi senza autenticazione, consentendo infine il caricamento e l'esecuzione di file PHP arbitrari sul server di destinazione.
Lo sfruttamento riuscito consente il compromesso completo dell'installazione Joomla.
| Proprietà | Valore |
|---|---|
| CVE | CVE-2026-48907 |
| Gravità | Critica |
| CWE | CWE-284 |
| Vettore di attacco | Rete |
| Autenticazione richiesta | No |
| Interazione utente | Nessuna |
| Impatto | Esecuzione di codice remoto |
| Complessità dello sfruttamento | Bassa |
| Privilegi richiesti | Nessuno |
Versioni interessate:
JCE 1.0.0
through
JCE 2.9.99.4
Corretta a partire da:
2.9.99.5
Ulteriori rafforzamenti di sicurezza sono stati introdotti nelle versioni successive.
La vulnerabilità esiste perché l'estensione JCE non applica correttamente i controlli di autorizzazione sulla funzionalità di gestione dei profili.
Administrator
│
▼
Create Editor Profile
│
▼
Upload Content
Unauthenticated User
│
▼
Create Editor Profile
│
▼
Gain Upload Permissions
│
▼
Upload PHP Payload
│
▼
Execute PHP
│
▼
Remote Code Execution
La mancata convalida dell'autorizzazione consente di fatto agli utenti anonimi di influenzare configurazioni sensibili per la sicurezza.
Lo sfruttamento riuscito può consentire a un attaccante di:
Poiché lo sfruttamento non richiede alcuna autenticazione, questa vulnerabilità è considerata estremamente pericolosa.
Internet
│
▼
Unauthenticated Request
│
▼
Create Malicious JCE Profile
│
▼
Profile Allows PHP Upload
│
▼
Upload PHP File
│
▼
Request Uploaded File
│
▼
PHP Executes
│
▼
Remote Code Execution
Gli amministratori dovrebbero verificare la presenza di:
.php, .phtml o .phar appena caricaticom_jceI potenziali metodi di rilevamento includono:
Azioni consigliate:
| Versione | Stato |
|---|---|
| 1.x | Vulnerabile |
| 2.x ≤ 2.9.99.4 | Vulnerabile |
| ≥ 2.9.99.5 | Corretta |
| Data | Evento |
|---|---|
| 2026-06-05 | CVE pubblicato |
| 2026-06-12 | Rilasciato advisory del fornitore |
| 2026-06-16 | Confermato lo sfruttamento attivo |
| 2026-06-17 | NVD aggiornato |
Questo repository è destinato esclusivamente a scopi educativi, difensivi e di ricerca.