
CVE-2026-48907 – Joomla JCE Unauthenticated Remote Code Execution (RCE)
Серьезность: Критическая (CVSS 9.8 / CVSS v4 10.0)
CVE: CVE-2026-48907
CWE: CWE-284 – Неправильный контроль доступа
Затронутое ПО: Расширение Joomla Content Editor (JCE) для Joomla
Статус: Публично раскрыто и активно эксплуатируется в дикой природе.
CVE-2026-48907 — это критическая уязвимость неаутентифицированного удаленного выполнения кода (RCE), затрагивающая расширение Joomla Content Editor (JCE).
Уязвимость возникает из-за неправильного контроля доступа в функциональности управления профилями JCE. Злоумышленник может создавать вредоносные профили редактора без аутентификации, что в конечном итоге позволяет загружать и выполнять произвольные PHP-файлы на целевом сервере.
Успешная эксплуатация позволяет полностью скомпрометировать установку Joomla.
| Свойство | Значение |
|---|---|
| CVE | CVE-2026-48907 |
| Серьезность | Критическая |
| CWE | CWE-284 |
| Вектор атаки | Сеть |
| Требуется аутентификация | Нет |
| Взаимодействие с пользователем | Нет |
| Воздействие | Удаленное выполнение кода |
| Сложность эксплуатации | Низкая |
| Требуемые привилегии | Нет |
Затронутые версии:
JCE 1.0.0
through
JCE 2.9.99.4
Исправлено начиная с:
2.9.99.5
Дополнительное усиление было введено в последующих выпусках.
Уязвимость существует из-за того, что расширение JCE не выполняет должным образом проверки авторизации в функциональности управления профилями.
Administrator
│
▼
Create Editor Profile
│
▼
Upload Content
Unauthenticated User
│
▼
Create Editor Profile
│
▼
Gain Upload Permissions
│
▼
Upload PHP Payload
│
▼
Execute PHP
│
▼
Remote Code Execution
Отсутствие проверки авторизации фактически позволяет анонимным пользователям влиять на конфигурацию, чувствительную к безопасности.
Успешная эксплуатация может позволить злоумышленнику:
Поскольку для эксплуатации не требуется аутентификация, эта уязвимость считается чрезвычайно опасной.
Internet
│
▼
Unauthenticated Request
│
▼
Create Malicious JCE Profile
│
▼
Profile Allows PHP Upload
│
▼
Upload PHP File
│
▼
Request Uploaded File
│
▼
PHP Executes
│
▼
Remote Code Execution
Администраторам следует проверить наличие:
.php, .phtml или .pharcom_jceВозможные методы обнаружения:
Рекомендуемые действия:
| Версия | Статус |
|---|---|
| 1.x | Уязвима |
| 2.x ≤ 2.9.99.4 | Уязвима |
| ≥ 2.9.99.5 | Исправлена |
| Дата | Событие |
|---|---|
| 2026-06-05 | CVE опубликован |
| 2026-06-12 | Выпущено предупреждение от поставщика |
| 2026-06-16 | Подтверждена активная эксплуатация |
| 2026-06-17 | NVD обновлен |
Этот репозиторий предназначен исключительно для образовательных, защитных и исследовательских целей.