Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die US-Agentur für Infrastruktur und Cybersicherheit. USA (CISA) hat in seinen Katalog von aktiv genutzten Sicherheitslücken aufgenommen, die als kritischer Fehler identifiziert wurden CVE-2026-48907, im Zusammenhang mit dem JCE-Plugin (Widget Factory Joomla Content Editor) für Joomla, und hat Bundesagenturen beauftragt, Notfallpatches anzuwenden. Gravity ist nicht nur theoretisch: Die Explosion funktioniert ohne Anmeldeinformationen und der Angriffscode ist öffentlich verfügbar und macht Joomla-Standorte ohne öffentliche Aufzeichnung zu schnellen Zielen für automatisierte Angriffe.
In einfachen Begriffen erlaubt es Angreifern, unautorisierte Editor-Profile zu erstellen, die die PHP-Dateien hochladen und ausführen, so können Sie Remote-Code Ausführung erreichen. Obwohl der Entwickler JCE Pro 2.9.99.6 gestartet, um den Vektor zu schließen, Update blockiert nur neue Intrusionen; es entfernt nicht Artefakte, die ein Angreifer möglicherweise zuvor auf dem Server verlassen haben.

Wenn Sie Joomla-Seiten verwalten, ist der erste Schritt, den offiziellen Patch unverzüglich zu überprüfen und anzuwenden: die korrigierte Version von der JCE-Projektwebsite herunterladen und die installierte Version in jeder betroffenen Instanz bestätigen. Die Seite mit dem Update ist verfügbar unter JCE Pro - Downloads und das technische Sicherheitsregister finden Sie im NVD: CVE-2026-48907 (NVD).
Nicht zu aktualisieren ist nicht die einzige akzeptable Option: Wenn Sie das Patch nicht sofort anwenden können, wertet es das Ausschalten der öffentlichen Belichtung des Plugins aus (Blocken öffentlicher Editor-Routen mit Server-Regeln oder WAF, Einschränkung des Zugriffs durch IP oder vorübergehendes Deaktivieren des Plugins). Für Organisationen, die auf Cloud-Dienste angewiesen sind, folgen Sie den CISA-Richtlinien oder ziehen Sie den Dienst zurück, wenn die Minderung nicht machbar ist; die Richtlinie, die eine Priorisierung dieser Maßnahmen erfordert, wird von CISA in BOD 26-04.
Wenn Sie vermuten, dass eine Website vor dem Patch kompromittiert wurde, kommt es wie bei einer zufälligen Reaktion: bewahrt Beweise(exportiert verdächtige Profile), sofort Updates zur sicheren Version, eliminiert identifizierte schädliche Profile und Dateien, und ändert alle Anmeldeinformationen (Management-Konten, Datenbank und Hosting-Anmeldeinformationen). Er führt dann einen Server-Level forensic Scan auf, um nach Web Shells, Back-Türen, verdächtigen geplanten Aufgaben und persistenten Binaries zu suchen.
Bei der Erkennung und Reinigung ist es wichtig, über das Joomla-Panel hinauszugehen: es untersucht öffentliche Ordner für neue oder geänderte PHP-Dateien, überprüft die Datenbank für ungewöhnliche Einträge in Tabellen im Zusammenhang mit Editor- und Profileinstellungen und analysiert Web- und Anwendungsprotokolle für Massenprofil-Erstellungsmuster oder automatisierte Anfragen. Nützliche Indikatoren umfassen neue PHP-Endpunkte, ausgehenden Traffic auf verdächtige Domains und persistente Prozesse aus der Web-Umgebung initiiert.
Organisationen sollten auch vorbeugende Kontrollen stärken: Aktivieren Sie eine WAF mit Regeln, die PHP Gebühren blockieren, Dateiintegritätserkennung implementieren, Schreibberechtigungen in CMS-Verzeichnungen begrenzen, eine starke Authentifizierung verwenden und sorgfältig jede Drittanbietererweiterung vor der Installation überprüfen. Die Automatisierung von Patches und ein aktualisiertes Inventar von Joomla-Instanzen sind Maßnahmen, die die Fensterzeit für öffentliche Exploits reduzieren.

Für Sicherheitsausrüstungen, die mehrere Domänen oder Kunden verwalten, können die Überwachung zentralisieren und kontrollierte Intrusionstests schnell unpatched Instanzen enthüllen. Die Schwachstellen-Scan-Tools und die Analyse von Verpflichtungsindikatoren sollten durch Antwortverfahren ergänzt werden, die die Wiederherstellung von sauberen Backups beinhalten, wenn die forensische Reinigung nicht zuverlässig ist.
Geschwindigkeitsbedenken: Wenn CISA einen Ausfall als "aktiv ausgenutzt" qualifiziert, wird die Wahrscheinlichkeit großräumiger automatisierter Angriffe ausgelöst. Die Information und das Handeln mit der Methode - Patchen, Detektieren und, falls erforderlich, Wiederherstellen - ist der einzige praktische Weg, um den Schaden zu begrenzen. Für mehr institutionellen Kontext zur Aufnahme in den Katalog der ausgenutzten Schwachstellen siehe den CISA-Eintrag in diesem Fall in seinem Katalog: CVE-2026-48907 im CISA Katalog.
Wenn Sie keine interne Kapazität für Forschung oder Reinigung haben, denken Sie daran, ein zufälliges Antwort-Team mit Erfahrung in Web forensic und CMS; schlechte Reinigung kann offene Türen verlassen, die Reinfektionen ermöglichen. In allen Fällen dokumentieren Sie die ergriffenen Maßnahmen und erstellen Sie einen Kommunikationsplan für Nutzer und Kunden, wenn das Daten- oder Service-Engagement bestätigt wird.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...