Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-48907-Joomla-JCE-detection — Лабораторная валидация защитных механизмов и рекомендации по обнаружению для SOC по CVE-2026-48907 в Joomla JCE <= 2.9.99.4, включая телеметрию Apache/Joomla/auditd, артефакты веб-шеллов, правила Sigma, сопоставление с MITRE ATT&CK и рекомендации по смягчению последствий. | Kitploit
Инструменты/GitHubGitHub/g0thamrabb1t/cve-2026-48907-joomla-jce-detection
Анализ уязвимостейЭксплуатацияФорензикаВеб-безопасностьРазведка угрозСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на ИнцидентыАнализ Журналов
GitHubg0thamrabb1t/cve-2026-48907-joomla-jce-detection

CVE-2026-48907-Joomla-JCE-detection

Лабораторная валидация защитных механизмов и рекомендации по обнаружению для SOC по CVE-2026-48907 в Joomla JCE <= 2.9.99.4, включая телеметрию Apache/Joomla/auditd, артефакты веб-шеллов, правила Sigma, сопоставление с MITRE ATT&CK и рекомендации по смягчению последствий.

Репозиторий
132 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Joomla JCE CVE-2026-48907 — Валидация PoC, артефакты веб-шелла и обнаружение для SOC

Отчёт о защитной валидации и ориентированные на SOC заметки по обнаружению для CVE-2026-48907, затрагивающего Joomla Content Editor (JCE) версий до 2.9.99.4 включительно.

Назначение репозитория

Этот репозиторий документирует контролируемую лабораторную валидацию CVE-2026-48907 в Joomla JCE и сосредоточен на практической разработке правил обнаружения для команд SOC.

Цель — не предоставлять руководство по эксплуатации. Цель — показать, какие источники телеметрии были полезны при валидации, какие артефакты были созданы и как защитники могут обнаруживать эту активность и реагировать на неё.

Отчёты

  • Отчёт на английском (PDF)
  • Отчёт на польском (PDF)
  • Отчёт на английском (DOCX)
  • Отчёт на польском (DOCX)

Сводка

ОбластьРезультат
УязвимостьCVE-2026-48907 в Joomla Content Editor (JCE); неаутентифицированный рабочий процесс создания/импорта профилей, который может привести к загрузке PHP и выполнению кода.
Протестированная версияJCE 2.9.99.4. Панель администратора Joomla показала доступное обновление до 2.9.99.7.
Результат в лабораторииВалидация публичного PoC подтвердила RCE и создала PHP-веб-шелл в /tmp Joomla как jce*.xml.php. Команды выполнялись от имени www-data.
Наиболее ценная телеметрияApache access.log, Apache/PHP error.log, телеметрия auditd execve и артефакты файловой системы в joomla_html/tmp.
Журналы JoomlaПолезны как вспомогательный контекст, но сами по себе недостаточны. Журналы приложения Joomla не восстановили полную цепочку: эксплойт → веб-шелл → выполнение команд.
Приоритет для SOCКритический для Joomla-инстансов, доступных из интернета, или Joomla-инстансов, достижимых из менее доверенных внутренних сетей.

Публичные ссылки

  • Публичный репозиторий PoC: JoomlaSniper
  • Запись CVE: CVE-2026-48907
  • NVD: CVE-2026-48907
  • Каталог CISA KEV: Known Exploited Vulnerabilities Catalog

Лабораторная среда

ПараметрЗначение
URL приложенияhttp://172.20.10.3:9999
Контейнер Joomlajoomla-jce-lab, образ joomla:5-apache
Контейнер базы данныхjoomla-jce-db, образ mariadb:11
Проброс портов0.0.0.0:9999 -> 80/tcp
ApacheApache/2.4.67 (Debian)
PHPPHP 8.3.31
MariaDB11.8.8-MariaDB
JoomlaJoomla 5.4.6 Stable
JCE2.9.99.4
Источник тестаWindows 11, IP 172.20.10.2
ЛогированиеЖурналы доступа/ошибок Apache, журналы Joomla, auditd, журналы Docker, артефакты файловой системы

Скриншоты доказательств

Лабораторный сайт Joomla

Лабораторный сайт Joomla

Установленная уязвимая версия JCE

Установленная версия JCE

Joomla показывает доступное обновление JCE

Доступно обновление JCE

Плитка обновлений на панели Joomla

Результат валидации PoC в лаборатории

JoomlaSniper RCE подтверждён

Интерактивная оболочка и выполнение команд от имени www-data

Интерактивная оболочка JoomlaSniper

Файловые артефакты в каталоге tmp Joomla

Артефакты веб-шелла в tmp Joomla

Ключевое наблюдение для защиты

Ключевой операционный вывод: журналов приложения Joomla было недостаточно.

Во время лабораторного теста журналы Joomla фиксировали контекст уровня приложения, например событие joomlafailure, но не показывали полную цепочку эксплуатации. Полезная цепочка была видна в основном в:

  1. Apache access.log
  2. Apache/PHP error.log
  3. записи auditd execve
  4. артефакты файловой системы в joomla_html/tmp

Для мониторинга SOC журналы Joomla следует рассматривать как вспомогательную телеметрию, а не как основной источник обнаружения данной уязвимости.

Наблюдаемая цепочка атаки

Обобщённая цепочка, наблюдавшаяся в ходе контролируемого теста:

root@kitploit:~
JCE version discovery
    ↓
POST to Joomla JCE component
    ↓
PHP webshell written to Joomla /tmp
    ↓
HTTP request to /tmp/jce*.xml.php
    ↓
Command execution through webshell
    ↓
auditd confirms /usr/bin/dash and commands executed as www-data

Наблюдаемая HTTP-последовательность

Наиболее явные доказательства присутствовали в Apache access.log:

root@kitploit:~
GET  /plugins/editors/jce/jce.xml
GET  /
POST /index.php?option=com_jce
GET  /tmp/jceolxtshs3.xml.php
GET  /plugins/editors/jce/jce.xml
POST /index.php?option=com_jce
GET  /tmp/jce624jdcfx.xml.php
GET  /tmp/jce624jdcfx.xml.php?c=id%20%26%26%20hostname%20%26%26%20pwd
GET  /tmp/jce624jdcfx.xml.php?c=whoami
GET  /tmp/jce624jdcfx.xml.php?c=hostname
GET  /tmp/jce624jdcfx.xml.php?c=id
GET  /tmp/jce624jdcfx.xml.php?c=pwd

Индикаторы в журнале ошибок Apache/PHP

Журнал ошибок Apache/PHP содержал ценные следы, связанные с работой парсера:

root@kitploit:~
simplexml_load_string()
administrator/components/com_jce/helpers/profiles.php
RXST
RXEND

Маркеры RXST и RXEND были особенно полезными индикаторами для этого конкретного семейства PoC, поскольку они появлялись в пути обработки полезной нагрузки.

Ограничение журналов Joomla

Журналы Joomla подтвердили, что логирование приложения было активным, но они не восстановили эксплуатацию:

root@kitploit:~
#Software: Joomla! 5.4.6 Stable [ Kutegemea ] 26-May-2026 16:00 GMT
#Fields: datetime priority clientip category message
2026-06-18T20:37:57+00:00 INFO 172.20.10.2 joomlafailure Username and password do not match or you do not have an account yet.

Это означает, что сбор только журналов Joomla может пропустить наиболее важные доказательства эксплуатации CVE-2026-48907.

Артефакты файловой системы

В ходе теста были созданы PHP-файлы веб-шелла в tmp Joomla:

root@kitploit:~
/var/www/html/tmp/jce624jdcfx.xml.php
/var/www/html/tmp/jceolxtshs3.xml.php

Пути на стороне хоста в лаборатории:

root@kitploit:~
/home/user/joomla-jce-lab/joomla_html/tmp/jce624jdcfx.xml.php
/home/user/joomla-jce-lab/joomla_html/tmp/jceolxtshs3.xml.php

Наблюдавшиеся SHA256-хеши:

root@kitploit:~
b6fa303daef8aa8cb39566c73d2cb4a458efb2b1fba48052dd039d45c3beb0aa  jce624jdcfx.xml.php
f8bcc802ab56b845c968ed6727228f200f8f4bcd332b8ce82c6980d93ac228fd  jceolxtshs3.xml.php

Обнаружение на основе хешей следует считать низкоустойчивым, поскольку имена файлов и полезные нагрузки могут различаться. Более полезны корреляция по пути, расширению, владельцу и поведению.

Доказательства auditd

auditd подтвердил, что пользователь веб-сервера выполнял команды из каталога tmp Joomla:

root@kitploit:~
CWD=/var/www/html/tmp uid=www-data comm=sh exe=/usr/bin/dash
CWD=/var/www/html/tmp uid=www-data comm=id exe=/usr/bin/id
CWD=/var/www/html/tmp uid=www-data comm=hostname exe=/usr/bin/hostname
CWD=/var/www/html/tmp uid=www-data comm=whoami exe=/usr/bin/whoami

Это наиболее сильное подтверждение того, что активность была не просто сканированием, а реальным удалённым выполнением кода.

Логика обнаружения

Наиболее надёжное обнаружение основано на корреляции:

root@kitploit:~
GET /plugins/editors/jce/jce.xml
    followed by
POST /index.php?option=com_jce
    followed by
GET /tmp/jce*.xml.php
    followed by
GET /tmp/jce*.xml.php?c=
    and/or
auditd: www-data executes /usr/bin/dash from /var/www/html/tmp

Приоритет обнаружения

СерьёзностьУсловиеДействие SOC
НизкаяGET /plugins/editors/jce/jce.xml из необычного источникаРасценивать как разведку и сопоставлять с последующими запросами.
СредняяPOST /index.php?option=com_jce без referer администратора или с неизвестного IPСоздать оповещение и проверить последующие запросы к /tmp.
ВысокаяPOST com_jce с последующим GET /tmp/*.php или /tmp/*.xml.phpНемедленно проверить артефакты файловой системы и журналы ошибок PHP.
КритическаяGET /tmp/jce*.xml.php?c= или auditd, показывающий запуск www-data оболочки/системных командРасценивать как подтверждённый RCE/веб-шелл, изолировать или ограничить хост и сохранить доказательства.

Индикаторы и паттерны поиска угроз

HTTP-паттерны

root@kitploit:~
/plugins/editors/jce/jce.xml
/index.php?option=com_jce
/tmp/jce[a-z0-9]{8}\.xml\.php
/tmp/.*\.(php|phtml|phar)(\?| )
cs-uri-query contains "c="

Паттерны файловой системы

root@kitploit:~
joomla_html/tmp/jce*.xml.php
/var/www/html/tmp/jce*.xml.php
RXST
RXEND
shell_exec
system
passthru
exec
$_GET['c']

Примеры команд триажа

Используйте их только на системах, которыми вы владеете или для исследования которых у вас есть разрешение.

root@kitploit:~
grep -RniE "com_jce|profiles\.import|task=profiles|/tmp/.*\.php|RXST|RXEND" apache_logs joomla_html/administrator/logs 2>/dev/null
root@kitploit:~
find ./joomla_html/tmp ./joomla_html/images ./joomla_html/media \
  -type f \( -iname "*.php" -o -iname "*.phtml" -o -iname "*.phar" -o -iname "*.xml.php" \) -ls
root@kitploit:~
sudo ausearch -k wwwdata_exec -i | grep -E "uid=www-data|comm=sh|/usr/bin/dash|/var/www/html/tmp|whoami|hostname| id |pwd"

Sigma-правила

Отдельные файлы Sigma-правил доступны в rules/sigma:

  • joomla_jce_webshell_tmp_access.yml
  • joomla_jce_component_exploit_attempt.yml
  • web_user_shell_from_joomla_tmp_auditd.yml

Рекомендуемые действия при реагировании

ШагДействиеЦель
1Проверить, работает ли инстанс на JCE <= 2.9.99.4 или показывает доступное обновление JCE.Подтвердить уязвимое состояние.
2Поискать в журналах доступа/ошибок com_jce, profiles.import, /tmp/*.php, jce*.xml.php.Выявить попытку или успешную эксплуатацию.
3Проверить tmp, images и media на наличие PHP/PHTML/PHAR-файлов и необычных имён.Обнаружить веб-шеллы или бэкдоры.
4Просмотреть auditd/EDR на предмет запуска www-data оболочек или системных утилит.Подтвердить выполнение кода.
5При подтверждении веб-шелла/RCE изолировать хост или ограничить трафик к приложению.Остановить дальнейшую активность.
6Сохранить артефакты, удалить веб-шеллы, проверить профили JCE, учётные записи Joomla, cron-задания и изменённые файлы.Триаж и устранение угрозы.
7Обновить JCE до последней поддерживаемой версии и проверить другие инстансы Joomla.Смягчение последствий и снижение риска.

Рекомендации по смягчению последствий

ПриоритетРекомендацияОбоснование
P1Обновить JCE до последней поддерживаемой версии для ветки Joomla/PHP.JCE 2.9.99.4 был уязвим в лаборатории, и Joomla показала обновление до 2.9.99.7.
P1После установки обновления проверить наличие веб-шеллов и подозрительных профилей JCE.Обновление закрывает точку входа, но не удаляет артефакты, оставленные до установки обновления.
P1Заблокировать выполнение PHP в каталогах tmp, images, media, cache и загрузки.Даже если загрузка удастся, блокировка выполнения PHP разрывает цепочку RCE.
P2Добавить WAF или фильтрацию запросов по option=com_jce и task=profiles.import.Помогает обнаруживать и блокировать попытки эксплуатации до того, как они достигнут PHP.
P2Централизованно собирать журналы доступа Apache, журналы ошибок PHP и телеметрию auditd/EDR.Одних журналов приложения Joomla было недостаточно.
P2Внедрить периодическую инвентаризацию расширений Joomla и проверки статуса обновлений.Панель Joomla отображала сигнал об обновлении JCE; это должно питать процессы VM/SOC.
P3Поддерживать эталонную базу файлов и оповещать о новых PHP-файлах вне контролируемых каталогов.Помогает обнаруживать веб-шеллы и закрепление после компрометации.

Пример направления усиления защиты Apache

Точная конфигурация зависит от модели развёртывания Apache/PHP. Цель — предотвратить выполнение PHP в каталогах, которые никогда не должны выполнять скрипты.

root@kitploit:~
<Directory "/var/www/html/tmp">
    php_admin_flag engine off
    Options -ExecCGI
    RemoveHandler .php .phtml .phar
    <FilesMatch "\.(php|phtml|phar)$">
        Require all denied
    </FilesMatch>
</Directory>

<Directory "/var/www/html/images">
    php_admin_flag engine off
    Options -ExecCGI
    RemoveHandler .php .phtml .phar
    <FilesMatch "\.(php|phtml|phar)$">
        Require all denied
    </FilesMatch>
</Directory>

Сопоставление с MITRE ATT&CK

ТехникаНазваниеОбоснование
T1190Эксплуатация публично доступного приложенияHTTP-эксплуатация конечной точки Joomla/JCE без аутентификации.
T1505.003Компонент серверного ПО: веб-шеллPHP-веб-шелл, созданный как /tmp/jce*.xml.php.
T1059.004Интерпретатор команд и сценариев: оболочка Unix/usr/bin/dash, выполненный от имени www-data.
T1033Обнаружение владельца/пользователя системыwhoami и id, выполненные через веб-шелл.
T1082Обнаружение информации о системеhostname, выполненный через веб-шелл.
T1083Обнаружение файлов и каталоговpwd и активность в /var/www/html/tmp.

Оценка риска

Лаборатория подтвердила практическую эксплуатацию уязвимости в JCE 2.9.99.4. В наблюдаемом сценарии аутентификация в Joomla не требовалась, а публичный PoC автоматизировал определение версии и создание веб-шелла.

В реальных средах риск оценивается от высокого до критического, когда Joomla доступна из интернета или достижима из менее доверенных внутренних сетей. Успешная атака может оставить персистентный веб-шелл, поэтому после предполагаемого воздействия одного обновления без проверки артефактов недостаточно.

Отказ от ответственности

Этот репозиторий предназначен для оборонительных исследований, разработки правил обнаружения для SOC и управления уязвимостями. Он не содержит эксплойтов. Любое тестирование должно проводиться только на системах, которыми вы владеете или на оценку которых у вас есть явное разрешение.

Скачать инструмент