CRITICAL🇬🇧 English

CVE-2026-57827

RSFiles dla Joomla — nieuwierzytelniony upload plików prowadzący do RCE

CVSS 10.0v4.0pub. 2026-07-11upd. 2026-07-13

Rozszerzenie RSFiles dla platformy Joomla zawiera krytyczną podatność umożliwiającą nieuwierzytelnionemu atakującemu przesłanie dowolnych plików wykonywalnych na serwer. Skutkuje to pełnym przejęciem kontroli nad systemem poprzez zdalne wykonanie kodu (RCE).

Pokaż oryginał (EN)

The Joomla extension RSFiles is vulnerable to an unauthenticated arbitrary file upload that allows uploading executable files and leads to full RCE.

🤖 Analiza AI
Jak działa

Podatność typu CWE-434 (Unrestricted Upload of File with Dangerous Type) wynika z braku odpowiedniej walidacji przesyłanych plików po stronie serwera. Atakujący bez żadnego uwierzytelnienia może wysłać plik wykonywalny (np. webshell) do aplikacji. Po przesłaniu pliku możliwe jest jego zdalne wywołanie, co prowadzi do wykonania dowolnego kodu w kontekście serwera WWW.

Skutki

Atakujący uzyskuje pełną kontrolę nad serwerem — może wykonywać dowolne polecenia systemowe, odczytywać i modyfikować dane oraz potencjalnie przeprowadzać lateral movement w sieci wewnętrznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji zaleca się wyłączenie rozszerzenia RSFiles oraz ograniczenie dostępu do instalacji Joomla na poziomie firewall lub reguł serwera WWW.

Kogo dotyczy

Rozszerzenie RSFiles (Joomla Download Manager) autorstwa RSJoomla; wersje wskazane w referencjach producenta

Uwagi

Wektor CVSS 4.0 zawiera parametr E:A (exploit aktywny/dostępny), co sugeruje istnienie publicznego exploita lub potwierdzonej metody ataku, jednak w metadanych pole CISA KEV jest oznaczone jako NIE.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:X/RE:X/U:Red
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje