Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-48907-Joomla-JCE-detection — 防御環境での検証とSOC向け検出ガイダンス(CVE-2026-48907、Joomla JCE <= 2.9.99.4 対象)。Apache/Joomla/auditd テレメトリ、webshell アーティファクト、Sigma ルール、MITRE ATT&CK マッピング、緩和策の推奨を含む。 | Kitploit
ツール/GitHubGitHub/g0thamrabb1t/cve-2026-48907-joomla-jce-detection
脆弱性分析エクスプロイトフォレンジックウェブセキュリティ脅威インテリジェンス論文と研究学習と教育インシデントレスポンスログ分析
GitHubg0thamrabb1t/cve-2026-48907-joomla-jce-detection

CVE-2026-48907-Joomla-JCE-detection

防御環境での検証とSOC向け検出ガイダンス(CVE-2026-48907、Joomla JCE <= 2.9.99.4 対象)。Apache/Joomla/auditd テレメトリ、webshell アーティファクト、Sigma ルール、MITRE ATT&CK マッピング、緩和策の推奨を含む。

リポジトリを見る
1143ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Joomla JCE CVE-2026-48907 — PoC検証、Webshellアーティファクト、SOC検出

CVE-2026-48907(Joomla Content Editor (JCE) バージョン 2.9.99.4 までに影響)に対する防御的検証レポートとSOC向け検出ノート。

リポジトリの目的

このリポジトリは、Joomla JCE における CVE-2026-48907 の制御されたラボ検証を文書化し、SOCチーム向けの実用的な検出エンジニアリングに焦点を当てています。

目的は悪用のガイダンスを提供することではありません。検証中にどのテレメトリソースが有用だったか、どのアーティファクトが作成されたか、そして防御側がこのアクティビティをどのように検出し対応できるかを示すことです。

レポート

  • 英語PDFレポート
  • ポーランド語PDFレポート
  • 英語DOCXレポート
  • ポーランド語DOCXレポート

概要

エリア調査結果
脆弱性Joomla Content Editor (JCE) の CVE-2026-48907。認証不要のプロファイル作成/インポートワークフローにより、PHPアップロードとコード実行に至る可能性があります。
テストバージョンJCE 2.9.99.4。Joomla管理パネルでは 2.9.99.7 へのアップデートが利用可能と表示されました。
ラボ結果公開PoC検証によりRCEが確認され、Joomlaの /tmp に jce*.xml.php としてPHP webshellが作成されました。コマンドは www-data として実行されました。
最も価値のあるテレメトリApache access.log、Apache/PHP error.log、auditd execve テレメトリ、joomla_html/tmp のファイルシステムアーティファクト。
Joomlaログ補足的なコンテキストとして有用ですが、単独では不十分です。Joomlaアプリケーションログは、エクスプロイト → webshell → コマンド実行の完全なチェーンを再構築できませんでした。
SOC優先度インターネットに公開されたJoomlaインスタンス、または信頼性の低い内部ネットワークから到達可能なJoomlaインスタンスにとって重大です。

公開リファレンス

  • 公開PoCリポジトリ: JoomlaSniper
  • CVEレコード: CVE-2026-48907
  • NVD: CVE-2026-48907
  • CISA KEVカタログ: 既知の悪用された脆弱性カタログ

ラボ環境

パラメータ値
アプリケーションURLhttp://172.20.10.3:9999
Joomlaコンテナjoomla-jce-lab、イメージ joomla:5-apache
データベースコンテナjoomla-jce-db、イメージ mariadb:11
ポートマッピング0.0.0.0:9999 -> 80/tcp
ApacheApache/2.4.67 (Debian)
PHPPHP 8.3.31
MariaDB11.8.8-MariaDB
JoomlaJoomla 5.4.6 Stable
JCE2.9.99.4
テストソースWindows 11、IP 172.20.10.2
ロギングApacheアクセス/エラーログ、Joomlaログ、auditd、Dockerログ、ファイルシステムアーティファクト

エビデンススクリーンショット

Joomlaラボサイト

Joomlaラボサイト

インストール済みの脆弱なJCEバージョン

インストール済みの脆弱なJCEバージョン

JCEアップデート利用可能

JCEアップデート利用可能

Joomlaダッシュボード更新タイル

PoC検証結果(ラボ)

JoomlaSniper RCE確認

インタラクティブシェルとwww-dataとしてのコマンド実行

JoomlaSniper インタラクティブシェル

Joomla tmpディレクトリのファイルアーティファクト

Joomla tmp webshellアーティファクト

主要な防御的観察

運用上の重要な発見は、Joomlaアプリケーションログだけでは不十分だったことです。

ラボテスト中、Joomlaログは joomlafailure イベントなどのアプリケーションレベルのコンテキストを記録しましたが、完全なエクスプロイトチェーンは示しませんでした。有用なチェーンは主に以下で確認できました:

  1. Apache access.log
  2. Apache/PHP error.log
  3. auditd execve レコード
  4. joomla_html/tmp のファイルシステムアーティファクト

SOCモニタリングにおいては、Joomlaログはこの脆弱性の主要な検出ソースではなく、補助的なテレメトリとして扱うべきです。

観測された攻撃チェーン

制御されたテスト中に観測された高レベルのチェーン:

JCE version discovery
    ↓
POST to Joomla JCE component
    ↓
PHP webshell written to Joomla /tmp
    ↓
HTTP request to /tmp/jce*.xml.php
    ↓
Command execution through webshell
    ↓
auditd confirms /usr/bin/dash and commands executed as www-data

観測されたHTTPシーケンス

最も明確なエビデンスはApache access.log にありました:

GET  /plugins/editors/jce/jce.xml
GET  /
POST /index.php?option=com_jce
GET  /tmp/jceolxtshs3.xml.php
GET  /plugins/editors/jce/jce.xml
POST /index.php?option=com_jce
GET  /tmp/jce624jdcfx.xml.php
GET  /tmp/jce624jdcfx.xml.php?c=id%20%26%26%20hostname%20%26%26%20pwd
GET  /tmp/jce624jdcfx.xml.php?c=whoami
GET  /tmp/jce624jdcfx.xml.php?c=hostname
GET  /tmp/jce624jdcfx.xml.php?c=id
GET  /tmp/jce624jdcfx.xml.php?c=pwd

Apache/PHPエラーログインジケータ

Apache/PHPエラーログには、パーサー関連の貴重なトレースが含まれていました:

simplexml_load_string()
administrator/components/com_jce/helpers/profiles.php
RXST
RXEND

RXST および RXEND マーカーは、この特定のPoCファミリにとって特に有用なインジケータでした。これらはペイロード処理パスに現れるためです。

Joomlaログの制限

Joomlaログはアプリケーションログがアクティブであることを確認しましたが、エクスプロイトを再構築しませんでした:

#Software: Joomla! 5.4.6 Stable [ Kutegemea ] 26-May-2026 16:00 GMT
#Fields: datetime priority clientip category message
2026-06-18T20:37:57+00:00 INFO 172.20.10.2 joomlafailure Username and password do not match or you do not have an account yet.

これは、Joomlaログのみを収集すると、CVE-2026-48907の悪用の最も重要な証拠を見逃す可能性があることを意味します。

ファイルシステムアーティファクト

テストでは、Joomlaの tmp にPHP webshellファイルが作成されました:

/var/www/html/tmp/jce624jdcfx.xml.php
/var/www/html/tmp/jceolxtshs3.xml.php

ラボのホスト側パス:

/home/user/joomla-jce-lab/joomla_html/tmp/jce624jdcfx.xml.php
/home/user/joomla-jce-lab/joomla_html/tmp/jceolxtshs3.xml.php

観測されたSHA256ハッシュ:

b6fa303daef8aa8cb39566c73d2cb4a458efb2b1fba48052dd039d45c3beb0aa  jce624jdcfx.xml.php
f8bcc802ab56b845c968ed6727228f200f8f4bcd332b8ce82c6980d93ac228fd  jceolxtshs3.xml.php

ハッシュベースの検出は、ファイル名やペイロードが異なる可能性があるため、耐性が低いものとして扱うべきです。パス、拡張子、所有者、行動の相関がより有用です。

auditdの証拠

auditdは、WebサーバーユーザーがJoomlaの tmp ディレクトリからコマンドを実行したことを確認しました:

CWD=/var/www/html/tmp uid=www-data comm=sh exe=/usr/bin/dash
CWD=/var/www/html/tmp uid=www-data comm=id exe=/usr/bin/id
CWD=/var/www/html/tmp uid=www-data comm=hostname exe=/usr/bin/hostname
CWD=/var/www/html/tmp uid=www-data comm=whoami exe=/usr/bin/whoami

これは、アクティビティがスキャンだけでなく、実際のリモートコード実行であったことを示す最も強力な確認です。

検出ロジック

最も強力な検出は相関ベースです:

GET /plugins/editors/jce/jce.xml
    followed by
POST /index.php?option=com_jce
    followed by
GET /tmp/jce*.xml.php
    followed by
GET /tmp/jce*.xml.php?c=
    and/or
auditd: www-data executes /usr/bin/dash from /var/www/html/tmp

検出優先度

深刻度条件SOCアクション
低異常な送信元からの GET /plugins/editors/jce/jce.xml偵察として扱い、後続のリクエストと相関させる。
中管理者リファラなし、または未知のIPからの POST /index.php?option=com_jceアラートを発行し、後続の /tmp リクエストを確認。
高POST com_jce の後に GET /tmp/*.php または /tmp/*.xml.php が続くファイルシステムアーティファクトとPHPエラーログを直ちに確認。
重大GET /tmp/jce*.xml.php?c= または auditd で www-data がシェル/システムコマンドを起動している確認されたRCE/webshellとして扱い、ホストを隔離または制限し、証拠を保存。

インジケータとハンティングパターン

HTTPパターン

/plugins/editors/jce/jce.xml
/index.php?option=com_jce
/tmp/jce[a-z0-9]{8}\.xml\.php
/tmp/.*\.(php|phtml|phar)(\?| )
cs-uri-query contains "c="

ファイルシステムパターン

joomla_html/tmp/jce*.xml.php
/var/www/html/tmp/jce*.xml.php
RXST
RXEND
shell_exec
system
passthru
exec
$_GET['c']

トリアージコマンド例

これらのコマンドは、自分が所有しているか、調査を許可されたシステムでのみ使用してください。

grep -RniE "com_jce|profiles\.import|task=profiles|/tmp/.*\.php|RXST|RXEND" apache_logs joomla_html/administrator/logs 2>/dev/null
find ./joomla_html/tmp ./joomla_html/images ./joomla_html/media \
  -type f \( -iname "*.php" -o -iname "*.phtml" -o -iname "*.phar" -o -iname "*.xml.php" \) -ls
ツールをダウンロード