CVE-2026-48907 – Joomla JCE 未认证远程代码执行(RCE)
严重性: 严重 (CVSS 9.8 / CVSS v4 10.0)
CVE: CVE-2026-48907
CWE: CWE-284 – 不适当的访问控制
受影响软件: Joomla 内容编辑器 (JCE) 扩展 for Joomla
状态: 已公开披露并在野外积极利用。
CVE-2026-48907 是一个影响 Joomla 内容编辑器 (JCE) 扩展的 严重未认证远程代码执行 (RCE) 漏洞。
该漏洞源于 JCE 配置文件管理功能中的不适当的访问控制。攻击者可以在无需认证的情况下创建恶意编辑器配置文件,最终在目标服务器上实现任意 PHP 文件上传和执行。
成功利用可完全控制 Joomla 安装。
| 属性 | 值 |
|---|---|
| CVE | CVE-2026-48907 |
| 严重性 | 严重 |
| CWE | CWE-284 |
| 攻击向量 | 网络 |
| 需要认证 | 否 |
| 用户交互 | 无 |
| 影响 | 远程代码执行 |
| 利用复杂度 | 低 |
| 所需权限 | 无 |
受影响版本:
JCE 1.0.0
through
JCE 2.9.99.4
补丁起始于:
2.9.99.5
后续版本引入了额外的加固措施。
该漏洞存在是因为 JCE 扩展未能正确对配置文件管理功能进行授权检查。
管理员
│
▼
创建编辑器配置文件
│
▼
上传内容
未认证用户
│
▼
创建编辑器配置文件
│
▼
获得上传权限
│
▼
上传 PHP 载荷
│
▼
执行 PHP
│
▼
远程代码执行
缺失的授权验证实际上允许匿名用户影响安全敏感配置。
成功利用可能允许攻击者:
由于利用无需认证,此漏洞被认为极其危险。
互联网
│
▼
未认证请求
│
▼
创建恶意 JCE 配置文件
│
▼
配置文件允许 PHP 上传
│
▼
上传 PHP 文件
│
▼
请求已上传文件
│
▼
PHP 执行
│
▼
远程代码执行
管理员应调查以下内容:
.php、.phtml 或 .phar 文件com_jce 的可疑请求可能的检测方法包括:
建议采取以下措施:
| 版本 | 状态 |
|---|---|
| 1.x | 受影响 |
| 2.x ≤ 2.9.99.4 | 受影响 |
| ≥ 2.9.99.5 | 已修复 |
| 日期 | 事件 |
|---|---|
| 2026-06-05 | CVE 发布 |
| 2026-06-12 | 供应商公告发布 |
| 2026-06-16 | 活跃利用确认 |
| 2026-06-17 | NVD 更新 |
本仓库仅用于教育、防御和研究目的。