Alerta crítico: CVE-2026-48907 em Joomla JCE permite execução remota de código e já está explorada

Autor: Publicada 4 min de lectura 167 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

A Agência de Segurança de Infra-estruturas e Cibersegurança dos EUA. EUA (CISA) incluiu no seu catálogo de vulnerabilidades exploradas ativamente a falha crítica identificada como CVE-2026-48907, relacionada com o plugin JCE (Widget Factory Joomla Content Editor) para Joomla, e ordenou às agências federais que apliquem adesivos de emergência. A gravidade não é apenas teórica: o exploit funciona sem necessidade de credenciais e o código de ataque está disponível publicamente, o que converte sites Joomla sem registro público em objetivos rápidos para ataques automatizados.

Em termos simples, a vulnerabilidade permite a atacantes criar perfis de editor não autorizados que facilitam a subida e execução de ficheiros PHP, com o que se pode conseguir execução remota de código. Embora o desenvolvedor tenha lançado o JCE Pro 2.9.99.6 para fechar o vetor, atualizar apenas bloqueia novas invasões; não elimina artefatos que um atacante possa ter deixado anteriormente no servidor.

Alerta crítico: CVE-2026-48907 em Joomla JCE permite execução remota de código e já está explorada
Imagem gerada com IA.

Se você administra sites Joomla, o primeiro passo é rever e aplicar o adesivo oficial sem demora: baixar a versão corrigida da web do projeto JCE e confirmar a versão instalada em cada instância afetada. A página com a atualização está disponível em JCE Pro - Transferências e o registo técnico da vulnerabilidade pode ser consultado no NVD: CVE-2026-48907 (NVD).

Não atualizar não é a única opção aceitável: se você não puder aplicar o adesivo imediatamente, avalia cortar a exposição pública do plugin (bloquear rotas públicas do editor com regras de servidor ou WAF, restringir o acesso por IP ou desativar o plugin temporariamente). Para organizações que dependem de serviços em nuvem, segue as diretrizes da CISA ou retira o serviço se as mitigações não forem viáveis; a directiva que obriga a priorizar essas ações está publicada pela CISA em BOD 26-04.

Se você suspeitar que um site foi comprometido antes do adesivo, procede como uma resposta a incidente: preserva evidências(exporta os perfis suspeitos), atualiza imediatamente a versão segura, remove os perfis e arquivos maliciosos identificados, e muda todas as credenciais (contas administrador, credenciais de base de dados e hospedagem). Posteriormente, realiza uma digitalização forense a nível de servidor para procurar web shells, portas traseiras, tarefas programadas suspeitas e binários persistentes.

Na detecção e limpeza é importante ir além do painel do Joomla: inspecciona pastas públicas para arquivos PHP novos ou com datas alteradas, revisa a base de dados por entradas invulgares em tabelas relacionadas a configurações de editor e perfis, e analisa logs web e aplicativos em busca de padrões de criação em massa de perfis ou pedidos automatizados. Indicadores úteis incluem novos endpoints PHP, tráfego saliente a domínios suspeitos e processos persistentes iniciados do ambiente web.

As organizações também devem reforçar controlos preventivos: activar um WAF com regras que bloqueiem cargas PHP, implementar a detecção de integridade de arquivos, limitar as permissões de escrita em pastas do CMS, usar autenticação forte e rever cuidadosamente qualquer extensão de terceiros antes da sua instalação. A automação de adesivos e um inventário atualizado de instâncias Joomla são medidas que reduzem o tempo de janela vulnerável frente a exploits públicos.

Alerta crítico: CVE-2026-48907 em Joomla JCE permite execução remota de código e já está explorada
Imagem gerada com IA.

Para equipamentos de segurança que gerem múltiplos domínios ou clientes, centralizar a monitorização e aplicar testes de intrusão controlados pode revelar rapidamente instâncias sem adesivo. As ferramentas de digitalização de vulnerabilidades e a análise de indicadores de compromisso devem ser complementadas com procedimentos de resposta que incluam restauração de apoios limpos quando a limpeza forense não seja confiável.

A rapidez importa: quando CISA qualifica uma falha como “explotada ativamente”, a probabilidade de ataques automatizados em grande escala dispara. Manter-se informado e agir com método —parchear, detectar e, se necessário, recuperar— é a única forma prática de limitar o dano. Para mais contexto institucional sobre a inclusão no catálogo de vulnerabilidades exploradas, consulta a entrada da CISA sobre este caso no seu catálogo: CVE-2026-48907 no catálogo de CISA.

Se você não tem capacidade interna para pesquisa ou limpeza, considere contratar uma equipe de resposta a incidentes com experiência em forense web e CMS; uma má limpeza pode deixar portas abertas que permitam reinfeções. Em todos os casos, documenta as ações tomadas e prepara um plano de comunicação para usuários e clientes se se confirmar comprometimento de dados ou serviços.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.