Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
L'Agence américaine pour l'infrastructure et la cybersécurité (CISA) a inclus dans son catalogue de vulnérabilités connues et exploitées (KEV) une défaillance de gravité maximale affectant l'éditeur JCE pour Joomla, enregistré comme CVE-2026-48907 avec un score CVSS de 10,0, après avoir reçu des preuves d'exploitation active. Le cœur de l'échec est un problème de contrôle d'accès qui permet aux attaquants non authentifiés de créer des profils d'éditeur et ainsi télécharger et exécuter du code PHP sur des sites vulnérables.
La défaillance impacte les versions JCE de 1.0.0 à 2.9.99.4 et a été corrigée dans la version 2.9.99.5 publié le 3 juin 2026. La CISA a donné des instructions strictes et un calendrier court : la Direction de l'exécutif civil fédéral devrait appliquer la correction d'ici le 19 juin 2026. Le catalogue KEV de la CISA pour les priorités de suivi et de médiation est disponible à l'adresse suivante: https: / / www.cisa.gov / knowledge-exploited-vulnerabilities-catalog et l'enregistrement de la vulnérabilité à la base NVD https: / / nvd.nist.gov /.

Le contexte est important : cet incident s'inscrit dans une tendance plus large d'attaques sur les plates-formes et les chaînes d'approvisionnement de la SMC qui cherchent la persistance silencieuse et la monétisation frauduleuse. Des recherches récentes de l'industrie ont documenté des campagnes qui injectent du JavaScript malveillant dans des plugins et créent des comptes administratifs de sauvegarde ou des plugins cachés, en plus des opérateurs qui insèrent du contenu PBN (Private Blog Network) pour manipuler les classements de recherche. Des organisations comme Sansec et Sucuri ont publié des analyses sur ces campagnes qui montrent comment les acteurs profitent de différentes surfaces d'attaque pour obtenir et maintenir un accès à grande échelle; voir, par exemple, les analyses sur les sites de recherche de ces entreprises pour plus de contexte: https: / / sansec.io / et https: / / research.sucuri.net /.
Les implications pratiques d'un shell PHP ou d'une porte arrière installée par ce vecteur sont critiques : accès à distance complet au système de fichiers, création ou modification de comptes administratifs, insertion de code dans les pages servies aux utilisateurs et dégradation de la réputation du site par des liens malveillants. En plus de l'engagement technique, il y a le coût de la réputation et de l'exploitation : pénalités dans les moteurs de recherche, perte de confiance des clients et travail médico-légal et de médiation qui peuvent forcer des restaurations complètes à partir de copies propres.

Si vous gérez Joomla ou si vous gérez des sites clients, agissez en priorité: mettez immédiatement à jour JCE à la version 2.9.99.5; si vous ne pouvez pas appliquer le patch immédiatement, appliquez des mesures d'atténuation temporaires telles que la restriction de l'accès aux routes de l'éditeur par des règles sur le serveur ou un WAF et la suppression des permis de téléchargement inutiles. Après patching, il effectue une recherche proactive d'engagements : il inspecte la liste des profils d'éditeurs et des comptes administratifs nouvellement créés, examine les dossiers pour les fichiers PHP inattendus, recherche les entrées suspectes dans la base de données contenant du code PHP (par exemple dans les tables qui stockent des messages ou du contenu), examine les journaux Web et d'authentification pour une activité anormale et effectue des sommes d'intégrité sur les fichiers CMS pour détecter des changements non autorisés.
Si vous détectez des signes d'engagement, le site touché, conserve les billes et effectue une analyse médico-légale avant d'essayer le nettoyage de surface. Il envisage de reconstruire à partir de l'appui complet et préengagement, de changer toutes les références et clés associées au site (utilisateurs, comptes FTP, clés API), et de coordonner la notification aux parties intéressées et, le cas échéant, aux autorités réglementaires. Pour réduire la probabilité d'incidents futurs, il intègre des processus automatisés de gestion des patchs, segmente les privilèges, applique des politiques de privilèges minimums pour les comptes administratifs et utilise des protections supplémentaires telles que WAF, la surveillance de l'intégrité et des examens réguliers des plugins et extensions installés.
Enfin, maintenez une position proactive sur le risque : intégrez le suivi de catalogues tels que CISA KEV dans vos workflows de sécurité, priorisez les patchs qui ont des preuves d'exploitation, et traitez les plateformes CMS et leurs extensions comme des éléments critiques de l'infrastructure. La rapidité de détection et de correction, ainsi que les procédures d'intervention claires, font la différence entre un incident confiné et une infraction à long terme ayant de graves conséquences économiques et opérationnelles.
Autres
Plus de nouvelles sur le même sujet.

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...

Isolated-vm Vulnérabilité permet la corruption de mémoire et l'évasion de bac à sable
Les chercheurs en sécurité ont révélé une vulnérabilité critique dans la bibliothèque open source isolée-vm - une liaison Node.js pour exécuter un JavaScript peu fiable dans des...

Microsoft relie plus de 30 domaines à MacSync Stealer pour macOS avec infiltration de données active
Microsoft a lié plus de trente domaines Web à MacSync Stealer, un programme malveillant axé sur macOS qui vole des informations. Les chercheurs de Microsoft décrivent une chaîne...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...

Lazarus Group revient avec une campagne de défense et d'aérospatiale qui combine le noyau rootkit et le recrutement social
Le groupe nord-coréen appelé Lazarus Group a de nouveau montré qu'il continue d'améliorer les techniques d'intrusion pour l'industrie de la défense et de l'aérospatiale. Selon l...