CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2026-48939

RCE poprzez nieograniczony upload plików w rozszerzeniu iCagenda dla Joomla

CVSS 10.0v4.0pub. 2026-06-20upd. 2026-07-11

Podatność w rozszerzeniu iCagenda dla Joomla umożliwia przesłanie dowolnego pliku (w tym kodu PHP) za pośrednictwem funkcji załączników. Skutkuje to możliwością zdalnego wykonania kodu na serwerze bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

A vulnerability in the iCagenda extension for Joomla allows the upload of arbitrary files in the file attachment feature, ultimately resulting in PHP code upload and execution.

🤖 Analiza AI
Jak działa

Funkcja dołączania załączników w rozszerzeniu iCagenda nie weryfikuje w sposób wystarczający typu ani zawartości przesyłanego pliku (CWE-434: Unrestricted Upload of File with Dangerous Type). Atakujący może przesłać plik PHP zamiast dozwolonego załącznika, który zostaje zapisany w dostępnej lokalizacji na serwerze. Następnie poprzez bezpośrednie żądanie HTTP do przesłanego pliku możliwe jest uruchomienie zawartego w nim kodu PHP w kontekście serwera WWW.

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania dowolnego kodu (RCE) na serwerze, co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku danych, instalacji backdoora lub dalszego lateral movement w infrastrukturze.

Mitygacja

Należy niezwłocznie zaktualizować rozszerzenie iCagenda do wersji 3.9.15 lub 4.0.8 (w zależności od używanej gałęzi), zgodnie z informacjami producenta dostępnymi pod adresami: https://www.icagenda.com/docs/changelog/icagenda-3-9-15 oraz https://www.icagenda.com/docs/changelog/icagenda-4-0-8

Kogo dotyczy

Rozszerzenie iCagenda dla Joomla — wersje wcześniejsze niż 3.9.15 oraz wcześniejsze niż 4.0.8 (zgodnie z changelogami producenta wskazanymi w referencjach)

Uwagi

Wektor CVSS zawiera parametr E:A (Exploit Maturity: Attacked), co wskazuje na aktywne wykorzystywanie podatności w środowisku naturalnym. Publiczny kod exploit jest dostępny w repozytorium GitHub wskazanym w referencjach. Podatność dotyczy funkcjonalności dostępnej bez uwierzytelnienia (PR:N, UI:N), co znacząco obniża próg wejścia dla atakującego.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:X/RE:X/U:Red
  • Joomlic Icagenda

    APP
    Joomlic
    3.2.1 – 3.9.15 (bez)4.0.0 – 4.0.8 (bez)

CISA KEV — szczegółyi

Dostawcai
iCagenda
Produkti
iCagenda
Data dodania do KEVi
10 lipca 2026
Termin remediation (USA)i
13 lipca 2026(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami dostawcy, zapewniając zgodność z wytycznymi CISA BOD 26-04 Prioritizing Security Updates Based on Risk (patrz URL w Notatkach) oraz wytycznymi CISA "Forensics Triage Requirements" (patrz URL w Notatkach). Postępuj zgodnie z odpowiednimi wytycznymi BOD 26-04 dotyczącymi usług chmurowych lub wstrzymaj użytkowanie produktu, jeśli mitygacje są niedostępne. Interesariusze są odpowiedzialni za ocenę ekspozycji każdego zasobu na internet i zapewnienie zgodności z wytycznymi patch BOD 26-04.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Opis CISAi

iCagenda zawiera lukę polegającą na niezamkniętym uplocie pliku o niebezpiecznym typie, która umożliwia upload dowolnych plików w funkcji załącznika, ostatecznie prowadząc do uploadu i wykonania kodu PHP.

tłumaczenie AI
Pokaż oryginał (EN)

iCagenda contains an unrestricted upload of file with dangerous type vulnerability that allows the upload of arbitrary files in the file attachment feature, ultimately resulting in PHP code upload and execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 13 lipca 2026
CWE
Referencje