
CVE-2026-48907 – Joomla JCE Unauthenticated Remote Code Execution (RCE)
Gravidade: Crítico (CVSS 9.8 / CVSS v4 10.0)
CVE: CVE-2026-48907
CWE: CWE-284 – Controle de Acesso Inadequado
Software Afetado: Extensão Joomla Content Editor (JCE) para Joomla
Status: Divulgado publicamente e ativamente explorado na natureza.
CVE-2026-48907 é uma vulnerabilidade crítica de Execução Remota de Código (RCE) não autenticada que afeta a extensão Joomla Content Editor (JCE).
A vulnerabilidade decorre de controle de acesso inadequado na funcionalidade de gerenciamento de perfis do JCE. Um atacante pode criar perfis de editor maliciosos sem autenticação, eventualmente permitindo o upload e execução arbitrária de arquivos PHP no servidor alvo.
A exploração bem-sucedida permite o comprometimento total da instalação do Joomla.
| Propriedade | Valor |
|---|---|
| CVE | CVE-2026-48907 |
| Gravidade | Crítico |
| CWE | CWE-284 |
| Vetor de Ataque | Rede |
| Autenticação Necessária | Não |
| Interação do Usuário | Nenhuma |
| Impacto | Execução Remota de Código |
| Complexidade da Exploração | Baixa |
| Privilégios Necessários | Nenhum |
Versões afetadas:
JCE 1.0.0
through
JCE 2.9.99.4
Corrigido a partir de:
2.9.99.5
Reforços adicionais foram introduzidos em versões posteriores.
A vulnerabilidade existe porque a extensão JCE não aplica verificações de autorização adequadas na funcionalidade de gerenciamento de perfis.
Administrator
│
▼
Create Editor Profile
│
▼
Upload Content
Unauthenticated User
│
▼
Create Editor Profile
│
▼
Gain Upload Permissions
│
▼
Upload PHP Payload
│
▼
Execute PHP
│
▼
Remote Code Execution
A falta de validação de autorização efetivamente permite que usuários anônimos influenciem a configuração sensível à segurança.
A exploração bem-sucedida pode permitir que um atacante:
Como a exploração não requer autenticação, esta vulnerabilidade é considerada extremamente perigosa.
Internet
│
▼
Unauthenticated Request
│
▼
Create Malicious JCE Profile
│
▼
Profile Allows PHP Upload
│
▼
Upload PHP File
│
▼
Request Uploaded File
│
▼
PHP Executes
│
▼
Remote Code Execution
Administradores devem investigar:
.php, .phtml ou .phar recém-carregadoscom_jceMétodos potenciais de detecção incluem:
Ações recomendadas:
| Versão | Estado |
|---|---|
| 1.x | Vulnerável |
| 2.x ≤ 2.9.99.4 | Vulnerável |
| ≥ 2.9.99.5 | Corrigido |
| Data | Evento |
|---|---|
| 2026-06-05 | CVE publicado |
| 2026-06-12 | Comunicado do fornecedor lançado |
| 2026-06-16 | Exploração ativa confirmada |
| 2026-06-17 | NVD atualizado |
Este repositório é destinado exclusivamente para fins educacionais, defensivos e de pesquisa.