CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2026-56290

Nieuwierzytelniony upload pliku i RCE w Page Builder CK dla Joomla

CVSS 10.0v4.0pub. 2026-06-29upd. 2026-07-24

Rozszerzenie Page Builder CK dla Joomla w wersjach poniżej 3.6.0 umożliwia nieuwierzytelnionemu atakującemu przesłanie dowolnego pliku wykonywalnego na serwer, co prowadzi do pełnego przejęcia kontroli nad systemem (RCE). Podatność jest aktywnie wykorzystywana w atakach i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

Joomla Extension - joomlack.fr - Unauthenticated file upload in Page Builder CK extension < 3.6.0 - The Joomla extension Page Builder CK is vulnerable to an unauthenticated arbitrary file upload that allows uploading executable files and leads to full RCE.

🤖 Analiza AI
Jak działa

Błąd wynika z braku jakiejkolwiek weryfikacji tożsamości użytkownika oraz braku walidacji typu przesyłanego pliku (CWE-434 — Unrestricted Upload of File with Dangerous Type). Atakujący bez żadnego uwierzytelnienia może wysłać żądanie HTTP zawierające złośliwy plik wykonywalny (np. webshell PHP) bezpośrednio do podatnego endpointu rozszerzenia. Po przesłaniu plik trafia na serwer i może zostać następnie uruchomiony przez atakującego, skutkując wykonaniem dowolnego kodu w kontekście procesu serwera WWW.

Skutki

Atakujący uzyskuje pełną zdalną kontrolę nad serwerem (RCE), co pozwala na odczyt i modyfikację danych, instalację backdoorów, lateral movement w sieci wewnętrznej oraz całkowite przejęcie środowiska hostingowego.

Mitygacja

Należy natychmiast zaktualizować rozszerzenie Page Builder CK do wersji 3.6.0 lub nowszej, dostępnej u producenta (joomlack.fr). Do czasu wdrożenia patcha zaleca się tymczasowe wyłączenie rozszerzenia oraz sprawdzenie serwera pod kątem obecności nieautoryzowanych plików przesłanych przez atakujących.

Kogo dotyczy

Rozszerzenie Page Builder CK (joomlack.fr) dla platformy Joomla w wersjach poniżej 3.6.0

Uwagi

Podatność znajduje się w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza aktywne wykorzystywanie jej w atakach. Wektor CVSS 4.0 wynosi 10.0 (maksymalny). Szczegółowy opis techniczny dostępny jest pod adresem mysites.guru/blog/pagebuilderck-unauthenticated-file-upload-rce/.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:X/RE:X/U:Red
  • Joomlack Page Builder Ck

    APP
    Joomlack
    < 3.6.0

CISA KEV — szczegółyi

Dostawcai
Joomlack
Produkti
Page Builder
Data dodania do KEVi
7 lipca 2026
Termin remediation (USA)i
10 lipca 2026(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta, zapewniając zgodność z wytycznymi CISA BOD 26-04 Prioritizing Security Updates Based on Risk (zobacz URL w Notes) oraz "Forensics Triage Requirements" CISA (zobacz URL w Notes). Postępuj zgodnie z odpowiednimi wytycznymi BOD 26-04 dla usług cloud lub przerwij korzystanie z produktu, jeśli mitygacje są niedostępne. Interesariusze są odpowiedzialni za ocenę ekspozycji każdego zasobu na internet oraz zapewnienie zgodności z wytycznymi BOD 26-04 dotyczącymi łatania.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Opis CISAi

Joomlack Page Builder zawiera lukę w kontroli dostępu, która umożliwia zdalne wykonanie kodu poprzez niezautentykowany upload dowolnego pliku.

tłumaczenie AI
Pokaż oryginał (EN)

Joomlack Page Builder contains an improper access control vulnerability that could allow for remote code execution via unauthenticated arbitrary file upload.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 10 lipca 2026
CWE
Referencje