Уязвимости в Joomla! позволяют обойти двухфакторную аутентификацию и выполнить код

Joomla

В системе управления контентом Joomla! обнаружен комплект уязвимостей, затрагивающий практически все поддерживаемые ветки. Проблемы позволяют злоумышленнику обойти двухфакторную аутентификацию, нарушить целостность данных, внедрить вредоносные скрипты и в отдельных конфигурациях добиться удаленного выполнения кода. Затронуты версии от 3.x до 5.4.7 и от 6.0.0 до 6.1.2, а также более ранние ветки - из-за одной из проблем под удар попадают инсталляции вплоть до версии 1.0.0. Учитывая широкое распространение Joomla!, потенциальное количество атакующих целей остается высоким.

Детали уязвимостей

Разработчики выпустили исправленные версии 5.4.8 и 6.1.3, закрывающие десять уязвимостей. Все изменения собраны в единый релиз безопасности, поэтому однократное обновление решает все перечисленные проблемы. Среди них есть проблемы с проверкой прав доступа в веб-сервисах, некорректная валидация CORS-запросов, межсайтовый скриптинг в выводе разметки schema.org и внедрение заголовков ответа при скачивании файлов.

Отдельно стоит выделить обход двухфакторной аутентификации (CVE-2026-73337). Эта уязвимость связана с недостаточной проверкой состояния при аутентификации. В определенных сценариях атакующий может пропустить второй фактор проверки подлинности, если ему уже удалось получить учетные данные пользователя. Это существенно повышает риск несанкционированного доступа к административной панели, особенно если используются слабые пароли или украденные сессии. Разработчики оценивают вероятность эксплуатации как среднюю, а потенциальное воздействие - как высокое.

Еще одна проблема связана с загрузкой файлов SHTML (CVE-2026-73373). По умолчанию список опасных расширений в Joomla! не включал SHTML - расширение, которое используется для серверных включений. Серверные включения (Server Side Includes, SSI) - это механизм, позволяющий вставлять содержимое других файлов в HTML-страницы на лету. Если веб-сервер сконфигурирован на обработку SHTML-файлов, злоумышленник, имеющий возможность загрузить такой файл, может разместить на сайте вредоносный код, который будет выполнен на сервере с правами веб-приложения. Это открывает путь к выполнению произвольных команд, краже данных или полному перехвату управления сайтом. Уязвимость затрагивает все версии Joomla! с 1.0.0 до 5.4.7, а также 6.0.0-6.1.2. По оценке вендора, вероятность эксплуатации низкая, поскольку требует специфической конфигурации сервера, однако в такой конфигурации атака может привести к полному контролю над сервером. Администраторам, использующим шаред-хостинг с поддержкой SSI, следует проверить настройки сервера и отключить обработку SHTML, если она не требуется.

Отдельную группу образуют проблемы с контролем доступа к веб-сервисам. Несколько уязвимостей (CVE-2026-71574, CVE-2026-72531, CVE-2026-72532, CVE-2026-73371, CVE-2026-73372) позволяют неавторизованным пользователям выполнять операции, которые в интерфейсе администратора запрещены: изменять данные через конечные точки веб-сервисов, создавать поля и категории для недоступных компонентов, выполнять пакетное копирование нередактируемых материалов. Эти проблемы связаны с некорректными проверками списков контроля доступа (ACL) и могут привести к нарушению целостности данных. Например, атакующий, имеющий ограниченную учетную запись, может изменить содержимое разделов сайта, к которым у него нет прав. В сочетании с обходом двухфакторной аутентификации это дает возможность полностью скомпрометировать сайт. Из-за большого числа затронутых версий и специфики проверок на уровне API такие уязвимости могут оставаться незамеченными в автоматизированных сканерах.

Также обнаружена уязвимость межсайтового скриптинга (XSS) (CVE-2026-73336) в выводе разметки schema.org. Недостаточное экранирование данных позволяет внедрить произвольный JavaScript в страницы сайта. Это классический XSS-вектор, который может использоваться для кражи cookie, подмены содержимого или перенаправления пользователей на фишинговые страницы. Поскольку разметка schema.org применяется для структурированных данных, которые поисковые системы используют в выдаче, вредоносный скрипт может быть выполнен и при просмотре сниппетов в поисковиках, что расширяет поверхность атаки. Проблема затрагивает версии с 5.1.0, а также ветку 6.0.0.

Кроме того, в перечне уязвимостей числятся некорректная проверка CORS-источников (CVE-2026-71573) и внедрение заголовков ответа в разделах загрузки файлов (CVE-2026-71572). Механизм CORS (Cross-Origin Resource Sharing) контролирует, какие внешние домены могут отправлять запросы к сайту. Некорректная валидация позволяет обойти эту политику и выполнять запросы от имени легитимного пользователя с других сайтов, что открывает доступ к данным или действиям, требующим аутентификации. Внедрение заголовков ответа, в свою очередь, может привести к подмене содержимого загружаемых файлов и обману пользователя, который скачивает вредоносный файл, маскирующийся под легитимный.

Все перечисленные уязвимости закрыты в версиях 5.4.8 и 6.1.3. Пользователям настоятельно рекомендуется как можно скорее обновить систему. Особое внимание стоит уделить сайтам, где включена двухфакторная аутентификация и разрешена загрузка файлов. Перед обновлением полезно проверить, не были ли уже использованы обнаруженные проблемы, и при необходимости пересмотреть права доступа пользователей. Также рекомендуется убедиться, что веб-сервер не обрабатывает SHTML-файлы без явной необходимости, а если такая обработка нужна, ограничить список разрешенных расширений. Для защиты от проблем с веб-сервисами стоит отключить неиспользуемые конечные точки API или ограничить к ним доступ на уровне веб-сервера. Помимо технических мер, организациям следует подготовить план реагирования на возможные инциденты, чтобы в случае обнаружения следов эксплуатации быстро восстановить контроль над системой.

Это уже не первый случай, когда в Joomla! выявляются проблемы с проверкой прав доступа в веб-сервисах. Регулярные обновления безопасности подтверждают, что системы управления контентом остаются привлекательной целью для атак, а администрирование таких платформ требует постоянного контроля за обновлениями и настройками. Оперативное исправление уязвимостей снижает риски, но не отменяет необходимость базовых мер защиты, включая использование надежных паролей, включение многофакторной аутентификации и ограничение функциональности веб-сервера до необходимого минимума.

Ссылки

Комментарии: 0