Security Announcements
Beschreibung
Sicherheitsmitteilungen Dieser Feed bietet Ankündigungen von gelösten Sicherheitsproblemen in Joomla! Software Releases. Für weitere Informationen über die Joomla! Security Strike Team (JSST) und seine Prozesse, lesen Sie bitte unseren Sicherheitsartikel. Um mögliche Sicherheitsprobleme zu melden, befolgen Sie bitte die Richtlinien im oben genannten Artikel. Bitte beachten Sie, dass wir nur Support für die Joomla anbieten können! CMS, Joomla! Framework und *.joomla.org Netzwerk von Websites. Sie können Benachrichtigungen aus diesem Feed über einen RSS-Reader abonnieren. [20260517] - Core - Incorrect Cache Key Construction for InputFilter objects Projekt: Joomla! Unterprojekt: CMS Impact: Low Severity: Low Probability: Low Versions: 4.0.0-5.4.5,6.0.0-6.1.0 Exploit Type: Incorrect Cache Key Construction Reported Date: 2025-11-14 Fixed Date: 2026-05-26 CVE Number: CVE-2026-48901 Description Die InputFilter::getInstance() Methode hat einen sicherheitsempfindlichen Parameter aus dem Instanz-Cache-Schlüssel ausgelassen. Betroffene installieren Joomla! CMS Versionen 4.0.0-5.4.5,6.0-6.1.0 Lösung Upgrade auf Version 5.4.6,6.1.1 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: ZeroXJacks, Github [20260516] - Kern - Falsche Zugangskontrolle im com scheduler Projekt: Joomla! CMS Impact: Moderate Severity: Low Probability: Low Versions: 4.1.0-5.4.5,6.0-6.1.0 Exploit-Typ: Falsche Zugriffskontrolle Gemeldetes Datum: 2026-04-29 Festes Datum: 2026-05-26 CVE-Nummer: CVE-2026-48900 Beschreibung Eine unsachgemäße Zugriffsprüfung ermöglichte es Benutzern mit geringen Privilegien, die Aufgabentypen bestehender Scheduleraufgaben zu bearbeiten. Betroffene installiert Joomla! CMS Versionen 4.1.0-5.4.5,6.0-6.1.0 Lösung Upgrade auf Version 5.4.6,6.1.1 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: Federico Brasili, Linkedin [20260515] - Kern - Falsche Zugriffskontrolle in Beispieldaten-Plugins Projekt: Joomla! Unterprojekt: CMS Impact: High Severity: Moderate Probability: Moderate Versionen: 4.0.0-5.4.5,6.0.0-6.1.0 Exploit-Typ: Falsche Zugriffskontrolle Gemeldetes Datum: 2026-04-23 Festes Datum: 2026-05-26 CVE-Nummer: CVE-2026-48899 Beschreibung Eine unsachgemäße Zugriffsprüfung ermöglicht es nicht autorisierten Benutzern, Aktionen im Zusammenhang mit der Installation von Sampledaten durchzuführen. Betroffene installiert Joomla! CMS Versionen 4.0.0-5.4.5,6.0-6.1.0 Lösung Upgrade auf Version 5.4.6,6.1.1 Kontakt Das JSST auf der Joomla! Security Center. Reported By: 廖双, JSST [20260514] - Core - Privilege escalation through com users webservice endpoints Projekt: Joomla! CMS Impact: Hoher Schweregrad: Mäßige Wahrscheinlichkeit: Niedrige Versionen: 4.0.0-5.4.5,6.0-6.1.0 Exploit-Typ: Privilege Escalation Gemeldetes Datum: 2026-04-15 Festes Datum: 2026-05-26 CVE-Nummer: CVE-2026-48904 Beschreibung Eine unsachgemäße Zugriffsprüfung ermöglicht die Eskalation des Privilegs durch den com users group editing webservice endpoint. Betroffene installiert Joomla! CMS Versionen 4.0.0-5.4.5,6.0-6.1.0 Lösung Upgrade auf Version 5.4.6,6.1.1 Kontakt Das JSST auf der Joomla! Sicherheitszentrum. Berichtigt von: Christos Papakonstantinou, Cantina [20260513] - Co ..
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Auf eine behobene Version aktualisieren: 5.4.6, 6.1.1.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Joomla! Project Joomla.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
- Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.