Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-48907-Joomla-JCE-detection — 防御環境での検証とSOC向け検出ガイダンス(CVE-2026-48907、Joomla JCE <= 2.9.99.4 対象)。Apache/Joomla/auditd テレメトリ、webshell アーティファクト、Sigma ルール、MITRE ATT&CK マッピング、緩和策の推奨を含む。 | Kitploit
ツール/GitHubGitHub/g0thamrabb1t/cve-2026-48907-joomla-jce-detection
脆弱性分析エクスプロイトフォレンジックウェブセキュリティ脅威インテリジェンス論文と研究学習と教育インシデントレスポンスログ分析
GitHubg0thamrabb1t/cve-2026-48907-joomla-jce-detection

CVE-2026-48907-Joomla-JCE-detection

防御環境での検証とSOC向け検出ガイダンス(CVE-2026-48907、Joomla JCE <= 2.9.99.4 対象)。Apache/Joomla/auditd テレメトリ、webshell アーティファクト、Sigma ルール、MITRE ATT&CK マッピング、緩和策の推奨を含む。

リポジトリを見る
132ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Joomla JCE CVE-2026-48907 — PoC検証、Webshellアーティファクト、SOC検出

CVE-2026-48907(Joomla Content Editor (JCE) バージョン 2.9.99.4 までに影響)に対する防御的検証レポートとSOC向け検出ノート。

リポジトリの目的

このリポジトリは、Joomla JCE における CVE-2026-48907 の制御されたラボ検証を文書化し、SOCチーム向けの実用的な検出エンジニアリングに焦点を当てています。

目的は悪用のガイダンスを提供することではありません。検証中にどのテレメトリソースが有用だったか、どのアーティファクトが作成されたか、そして防御側がこのアクティビティをどのように検出し対応できるかを示すことです。

レポート

  • 英語PDFレポート
  • ポーランド語PDFレポート
  • 英語DOCXレポート
  • ポーランド語DOCXレポート

概要

エリア調査結果
脆弱性Joomla Content Editor (JCE) の CVE-2026-48907。認証不要のプロファイル作成/インポートワークフローにより、PHPアップロードとコード実行に至る可能性があります。
テストバージョンJCE 2.9.99.4。Joomla管理パネルでは 2.9.99.7 へのアップデートが利用可能と表示されました。
ラボ結果公開PoC検証によりRCEが確認され、Joomlaの /tmp に jce*.xml.php としてPHP webshellが作成されました。コマンドは www-data として実行されました。
最も価値のあるテレメトリApache access.log、Apache/PHP error.log、auditd execve テレメトリ、joomla_html/tmp のファイルシステムアーティファクト。
Joomlaログ補足的なコンテキストとして有用ですが、単独では不十分です。Joomlaアプリケーションログは、エクスプロイト → webshell → コマンド実行の完全なチェーンを再構築できませんでした。
SOC優先度インターネットに公開されたJoomlaインスタンス、または信頼性の低い内部ネットワークから到達可能なJoomlaインスタンスにとって重大です。

公開リファレンス

  • 公開PoCリポジトリ: JoomlaSniper
  • CVEレコード: CVE-2026-48907
  • NVD: CVE-2026-48907
  • CISA KEVカタログ: 既知の悪用された脆弱性カタログ

ラボ環境

パラメータ値
アプリケーションURLhttp://172.20.10.3:9999
Joomlaコンテナjoomla-jce-lab、イメージ joomla:5-apache
データベースコンテナjoomla-jce-db、イメージ mariadb:11
ポートマッピング0.0.0.0:9999 -> 80/tcp
ApacheApache/2.4.67 (Debian)
PHPPHP 8.3.31
MariaDB11.8.8-MariaDB
JoomlaJoomla 5.4.6 Stable
JCE2.9.99.4
テストソースWindows 11、IP 172.20.10.2
ロギングApacheアクセス/エラーログ、Joomlaログ、auditd、Dockerログ、ファイルシステムアーティファクト

エビデンススクリーンショット

Joomlaラボサイト

Joomlaラボサイト

インストール済みの脆弱なJCEバージョン

インストール済みの脆弱なJCEバージョン

JCEアップデート利用可能

JCEアップデート利用可能

Joomlaダッシュボード更新タイル

PoC検証結果(ラボ)

JoomlaSniper RCE確認

インタラクティブシェルとwww-dataとしてのコマンド実行

JoomlaSniper インタラクティブシェル

Joomla tmpディレクトリのファイルアーティファクト

Joomla tmp webshellアーティファクト

主要な防御的観察

運用上の重要な発見は、Joomlaアプリケーションログだけでは不十分だったことです。

ラボテスト中、Joomlaログは joomlafailure イベントなどのアプリケーションレベルのコンテキストを記録しましたが、完全なエクスプロイトチェーンは示しませんでした。有用なチェーンは主に以下で確認できました:

  1. Apache access.log
  2. Apache/PHP error.log
  3. auditd execve レコード
  4. joomla_html/tmp のファイルシステムアーティファクト

SOCモニタリングにおいては、Joomlaログはこの脆弱性の主要な検出ソースではなく、補助的なテレメトリとして扱うべきです。

観測された攻撃チェーン

制御されたテスト中に観測された高レベルのチェーン:

root@kitploit:~
JCE version discovery
    ↓
POST to Joomla JCE component
    ↓
PHP webshell written to Joomla /tmp
    ↓
HTTP request to /tmp/jce*.xml.php
    ↓
Command execution through webshell
    ↓
auditd confirms /usr/bin/dash and commands executed as www-data

観測されたHTTPシーケンス

最も明確なエビデンスはApache access.log にありました:

root@kitploit:~
GET  /plugins/editors/jce/jce.xml
GET  /
POST /index.php?option=com_jce
GET  /tmp/jceolxtshs3.xml.php
GET  /plugins/editors/jce/jce.xml
POST /index.php?option=com_jce
GET  /tmp/jce624jdcfx.xml.php
GET  /tmp/jce624jdcfx.xml.php?c=id%20%26%26%20hostname%20%26%26%20pwd
GET  /tmp/jce624jdcfx.xml.php?c=whoami
GET  /tmp/jce624jdcfx.xml.php?c=hostname
GET  /tmp/jce624jdcfx.xml.php?c=id
GET  /tmp/jce624jdcfx.xml.php?c=pwd

Apache/PHPエラーログインジケータ

Apache/PHPエラーログには、パーサー関連の貴重なトレースが含まれていました:

root@kitploit:~
simplexml_load_string()
administrator/components/com_jce/helpers/profiles.php
RXST
RXEND

RXST および RXEND マーカーは、この特定のPoCファミリにとって特に有用なインジケータでした。これらはペイロード処理パスに現れるためです。

Joomlaログの制限

Joomlaログはアプリケーションログがアクティブであることを確認しましたが、エクスプロイトを再構築しませんでした:

root@kitploit:~
#Software: Joomla! 5.4.6 Stable [ Kutegemea ] 26-May-2026 16:00 GMT
#Fields: datetime priority clientip category message
2026-06-18T20:37:57+00:00 INFO 172.20.10.2 joomlafailure Username and password do not match or you do not have an account yet.

これは、Joomlaログのみを収集すると、CVE-2026-48907の悪用の最も重要な証拠を見逃す可能性があることを意味します。

ファイルシステムアーティファクト

テストでは、Joomlaの tmp にPHP webshellファイルが作成されました:

root@kitploit:~
/var/www/html/tmp/jce624jdcfx.xml.php
/var/www/html/tmp/jceolxtshs3.xml.php

ラボのホスト側パス:

root@kitploit:~
/home/user/joomla-jce-lab/joomla_html/tmp/jce624jdcfx.xml.php
/home/user/joomla-jce-lab/joomla_html/tmp/jceolxtshs3.xml.php

観測されたSHA256ハッシュ:

root@kitploit:~
b6fa303daef8aa8cb39566c73d2cb4a458efb2b1fba48052dd039d45c3beb0aa  jce624jdcfx.xml.php
f8bcc802ab56b845c968ed6727228f200f8f4bcd332b8ce82c6980d93ac228fd  jceolxtshs3.xml.php

ハッシュベースの検出は、ファイル名やペイロードが異なる可能性があるため、耐性が低いものとして扱うべきです。パス、拡張子、所有者、行動の相関がより有用です。

auditdの証拠

auditdは、WebサーバーユーザーがJoomlaの tmp ディレクトリからコマンドを実行したことを確認しました:

root@kitploit:~
CWD=/var/www/html/tmp uid=www-data comm=sh exe=/usr/bin/dash
CWD=/var/www/html/tmp uid=www-data comm=id exe=/usr/bin/id
CWD=/var/www/html/tmp uid=www-data comm=hostname exe=/usr/bin/hostname
CWD=/var/www/html/tmp uid=www-data comm=whoami exe=/usr/bin/whoami

これは、アクティビティがスキャンだけでなく、実際のリモートコード実行であったことを示す最も強力な確認です。

検出ロジック

最も強力な検出は相関ベースです:

root@kitploit:~
GET /plugins/editors/jce/jce.xml
    followed by
POST /index.php?option=com_jce
    followed by
GET /tmp/jce*.xml.php
    followed by
GET /tmp/jce*.xml.php?c=
    and/or
auditd: www-data executes /usr/bin/dash from /var/www/html/tmp

検出優先度

深刻度条件SOCアクション
低異常な送信元からの GET /plugins/editors/jce/jce.xml偵察として扱い、後続のリクエストと相関させる。
中管理者リファラなし、または未知のIPからの POST /index.php?option=com_jceアラートを発行し、後続の /tmp リクエストを確認。
高POST com_jce の後に GET /tmp/*.php または /tmp/*.xml.php が続くファイルシステムアーティファクトとPHPエラーログを直ちに確認。
重大GET /tmp/jce*.xml.php?c= または auditd で www-data がシェル/システムコマンドを起動している確認されたRCE/webshellとして扱い、ホストを隔離または制限し、証拠を保存。

インジケータとハンティングパターン

HTTPパターン

root@kitploit:~
/plugins/editors/jce/jce.xml
/index.php?option=com_jce
/tmp/jce[a-z0-9]{8}\.xml\.php
/tmp/.*\.(php|phtml|phar)(\?| )
cs-uri-query contains "c="

ファイルシステムパターン

root@kitploit:~
joomla_html/tmp/jce*.xml.php
/var/www/html/tmp/jce*.xml.php
RXST
RXEND
shell_exec
system
passthru
exec
$_GET['c']

トリアージコマンド例

これらのコマンドは、自分が所有しているか、調査を許可されたシステムでのみ使用してください。

root@kitploit:~
grep -RniE "com_jce|profiles\.import|task=profiles|/tmp/.*\.php|RXST|RXEND" apache_logs joomla_html/administrator/logs 2>/dev/null
root@kitploit:~
find ./joomla_html/tmp ./joomla_html/images ./joomla_html/media \
  -type f \( -iname "*.php" -o -iname "*.phtml" -o -iname "*.phar" -o -iname "*.xml.php" \) -ls
root@kitploit:~
sudo ausearch -k wwwdata_exec -i | grep -E "uid=www-data|comm=sh|/usr/bin/dash|/var/www/html/tmp|whoami|hostname| id |pwd"

Sigmaルール

個別のSigmaルールファイルが rules/sigma にあります:

  • joomla_jce_webshell_tmp_access.yml
  • joomla_jce_component_exploit_attempt.yml
  • web_user_shell_from_joomla_tmp_auditd.yml

推奨対応

ステップアクション目標
1インスタンスが JCE <= 2.9.99.4 を実行しているか、JCEのアップデートが利用可能であるかを確認。脆弱な状態を確認。
2アクセス/エラーログで com_jce、profiles.import、/tmp/*.php、jce*.xml.php を検索。試行または成功した悪用を特定。
3tmp、images、media を調べて、PHP/PHTML/PHARファイルや異常な名前を確認。webshellやバックドアを検出。
4auditd/EDRで www-data がシェルやシステムユーティリティを起動していないか確認。コード実行を確認。
5webshell/RCEが確認されたら、ホストを隔離するか、アプリケーションへのトラフィックを制限。さらなる活動を停止。
6アーティファクトを保存し、webshellを削除し、JCEプロファイル、Joomlaアカウント、cronジョブ、変更されたファイルを確認。トリアージと根絶。
7JCEをサポートされている最新バージョンに更新し、他のJoomlaインスタンスも確認。緩和とリスク低減。

緩和策の推奨事項

優先度推奨事項根拠
P1JCEをJoomla/PHPブランチのサポートされている最新バージョンに更新。JCE 2.9.99.4はラボで脆弱であり、Joomlaは2.9.99.7へのアップデートを表示。
P1パッチ適用後、webshellや不審なJCEプロファイルを確認。アップデートでエントリポイントは閉じられるが、パッチ適用前に残されたアーティファクトは削除されない。
P1tmp、images、media、cache、アップロードディレクトリでのPHP実行をブロック。たとえアップロードが成功しても、PHP実行をブロックすることでRCEチェーンが途切れる。
P2option=com_jce および task=profiles.import に対するWAFまたはリクエストフィルタリングを追加。PHPに到達する前に悪用の試みを検出・ブロックするのに役立つ。
P2Apacheアクセスログ、PHPエラーログ、auditd/EDRテレメトリを集中的に取り込む。Joomlaアプリケーションログだけでは不十分だった。
P2定期的なJoomla拡張機能のインベントリとアップデート状態のチェックを実装。JoomlaパネルはJCEのアップデートシグナルを公開しており、これをVM/SOCワークフローにフィードすべき。
P3ファイルベースラインを維持し、管理対象外のディレクトリに新しいPHPファイルがあればアラート。侵害後のwebshellや永続化の検出に役立つ。

Apache強化の方向性例

正確な設定はApache/PHPデプロイモデルに依存します。目標は、スクリプトを決して実行すべきでないディレクトリでのPHP実行を防ぐことです。

root@kitploit:~
<Directory "/var/www/html/tmp">
    php_admin_flag engine off
    Options -ExecCGI
    RemoveHandler .php .phtml .phar
    <FilesMatch "\.(php|phtml|phar)$">
        Require all denied
    </FilesMatch>
</Directory>

<Directory "/var/www/html/images">
    php_admin_flag engine off
    Options -ExecCGI
    RemoveHandler .php .phtml .phar
    <FilesMatch "\.(php|phtml|phar)$">
        Require all denied
    </FilesMatch>
</Directory>

MITRE ATT&CKマッピング

テクニック名称根拠
T1190公開アプリケーションの悪用認証なしでのJoomla/JCEエンドポイントのHTTP悪用。
T1505.003サーバーソフトウェアコンポーネント: Web Shell/tmp/jce*.xml.php としてPHP webshellが作成される。
T1059.004コマンドおよびスクリプティングインタプリタ: Unixシェルwww-data によって /usr/bin/dash が実行される。
T1033システム所有者/ユーザー情報の探索webshellを介して whoami と id が実行される。
T1082システム情報の探索webshellを介して hostname が実行される。
T1083ファイルおよびディレクトリ情報の探索pwd と /var/www/html/tmp での活動。

リスク評価

ラボではJCE 2.9.99.4に対する実際の悪用が確認されました。観測されたフローではJoomlaへの認証は不要であり、公開PoCはバージョン検出とwebshell作成を自動化していました。

実際の環境では、Joomlaがインターネットに公開されている場合、または信頼性の低い内部ネットワークから到達可能な場合、リスクは高から重大です。攻撃が成功すると永続的なwebshellが残る可能性があるため、アーティファクトの検査なしのパッチ適用では、疑わしい露出後には十分ではありません。

免責事項

このリポジトリは、防御的研究、SOC検出エンジニアリング、脆弱性管理を目的としています。エクスプロイトコードは含まれていません。すべてのテストは、自分が所有しているか、評価を明示的に許可されたシステムでのみ実行してください。

ツールをダウンロード