
CVE-2026-48907 – Joomla JCE 認証なしのリモートコード実行 (RCE)
重大度: 緊急 (CVSS 9.8 / CVSS v4 10.0)
CVE: CVE-2026-48907
CWE: CWE-284 – 不適切なアクセス制御
影響を受けるソフトウェア: Joomla用 Joomla Content Editor (JCE) 拡張機能
状況: 公開されており、現実環境で積極的に悪用されています。
CVE-2026-48907 は、Joomla Content Editor (JCE) 拡張機能に影響を与える重大な未認証リモートコード実行 (RCE) 脆弱性です。
この脆弱性は、JCEのプロファイル管理機能における不適切なアクセス制御に起因します。攻撃者は認証なしで悪意のあるエディタプロファイルを作成し、最終的にターゲットサーバー上での任意のPHPファイルのアップロードと実行を可能にします。
悪用に成功すると、Joomlaインストール全体が侵害されます。
| プロパティ | 値 |
|---|---|
| CVE | CVE-2026-48907 |
| 重大度 | 緊急 |
| CWE | CWE-284 |
| 攻撃ベクトル | ネットワーク |
| 認証の必要性 | 不要 |
| ユーザーの操作 | 不要 |
| 影響 | リモートコード実行 |
| 悪用の複雑さ | 低 |
| 必要な権限 | 不要 |
影響を受けるバージョン:
JCE 1.0.0
through
JCE 2.9.99.4
パッチ適用開始バージョン:
2.9.99.5
追加の強化は後のリリースで導入されました。
この脆弱性は、JCE拡張機能がプロファイル管理機能に対して適切に認可チェックを実施しないために存在します。
Administrator
│
▼
Create Editor Profile
│
▼
Upload Content
Unauthenticated User
│
▼
Create Editor Profile
│
▼
Gain Upload Permissions
│
▼
Upload PHP Payload
│
▼
Execute PHP
│
▼
Remote Code Execution
認可検証の欠如により、匿名ユーザーがセキュリティに敏感な設定に影響を与えることが実質的に可能になります。
悪用に成功すると、攻撃者は以下を実行できる可能性があります:
悪用に認証が不要であるため、この脆弱性は非常に危険であると考えられています。
Internet
│
▼
Unauthenticated Request
│
▼
Create Malicious JCE Profile
│
▼
Profile Allows PHP Upload
│
▼
Upload PHP File
│
▼
Request Uploaded File
│
▼
PHP Executes
│
▼
Remote Code Execution
管理者は以下を調査すべきです:
.php, .phtml, .pharファイルcom_jceを標的とした不審なリクエスト潜在的な検出方法は以下の通りです:
推奨される対応:
| バージョン | 状態 |
|---|---|
| 1.x | 脆弱 |
| 2.x ≤ 2.9.99.4 | 脆弱 |
| ≥ 2.9.99.5 | パッチ適用済み |
| 日付 | イベント |
|---|---|
| 2026-06-05 | CVE公開 |
| 2026-06-12 | ベンダーアドバイザリ公開 |
| 2026-06-16 | 積極的な悪用確認 |
| 2026-06-17 | NVD更新 |
このリポジトリは教育、防御、研究目的のみを意図しています。