
CVE-2026-48907
JCE を実行している脆弱な Joomla インストールを、認証されていない攻撃者が侵害することを可能にする重大なアクセス制御の脆弱性。
CVE-2026-48907 は、Joomla エコシステム内で最も広く使われているエディターの一つである JCE (Joomla Content Editor) に影響を与える重大な脆弱性です。
この欠陥は 不適切なアクセス制御 (CWE-284) に起因し、認証されていない攻撃者がエディタープロファイルを作成し、ファイルアップロード機能を悪用して リモートコード実行 (RCE) を達成することを可能にします。
悪用に成功すると、ウェブサイト全体が侵害される可能性があります。
| 製品 | 脆弱なバージョン |
|---|---|
| JCE | 2.9.99.5 未満 |
Attack Vector : Network
Attack Complexity : Low
Privileges Required: None
User Interaction : None
Impact : Complete Site Compromise
CVSS v4.0 Score: 10.0 (Critical)
Unauthenticated User
│
▼
Create Unauthorized JCE Profile
│
▼
Abuse File Upload Mechanism
│
▼
Upload Malicious PHP Payload
│
▼
Execute Arbitrary Code
│
▼
Full Joomla Server Compromise
悪用に成功すると以下が可能になる可能性があります:
脆弱性は以下の原因で発生します:
Improper Access Control
(CWE-284)
攻撃者は意図された認可制御をバイパスし、特権ユーザーのみが利用できるはずの JCE 機能を操作できます。
次のような異常なリクエストを監視:
/com_jce/
/index.php?option=com_jce
新しく作成されたファイルを確認:
.php
.phtml
.phar
.php5
以下の中:
/images/
/media/
/tmp/
/uploads/
一般的な指標は次のとおり:
system($_GET['cmd'])
shell_exec()
passthru()
exec()
base64_decode()
eval()
assert()
予期しない次のプロセスの実行:
php
bash
sh
python
perl
nc
curl
wget
すぐに次のバージョンにアップグレード:
JCE 2.9.99.5 or later
✓ IP 許可リスト
✓ VPN アクセス
✓ Web アプリケーションファイアウォール
✓ MFA 強制
以下を確認:
✓ 新しく作成された JCE プロファイル
✓ 不明な管理者アカウント
✓ アップロードされた PHP ファイル
✓ 不審な cron ジョブ
✓ Web サーバーログ
以下を検索:
Unexpected PHP files
Obfuscated payloads
Reverse shells
Persistence mechanisms
shell.php
cmd.php
upload.php
backdoor.php
adminer.php
eval()
assert()
system()
exec()
shell_exec()
passthru()
Reverse shell connections
Outbound traffic to unknown hosts
Beaconing behavior
このリポジトリは以下を目的としています:
このリポジトリは、不正アクセスのためのエクスプロイトコードや指示を提供しません。
JCE (Joomla Content Editor)
認証されていないリモートコード実行
⭐ 直ちにパッチ適用 ⭐
| プロパティ | 値 |
|---|
| CVE | CVE-2026-48907 |
| 製品 | JCE (Joomla Content Editor) |
| ベンダー | JCE Project |
| 重要度 | 重大 |
| CVSS v4 | 10.0 |
| CWE | CWE-284 |
| 攻撃ベクトル | ネットワーク |
| 認証 | 不要 |
| ユーザー操作 | なし |
| 影響 | リモートコード実行 |
| メトリック | 値 |
|---|
| 攻撃ベクトル | ネットワーク |
| 攻撃の複雑さ | 低 |
| 必要な権限 | なし |
| ユーザー操作 | なし |
| 機密性 | 高 |
| 完全性 | 高 |
| 可用性 | 高 |