CRITICAL🇬🇧 English

CVE-2026-65884

Privilege Escalation w rozszerzeniu Joomla Gridbox – rejestracja z uprawnieniami admina

CVSS 10.0v4.0pub. 2026-07-29upd. 2026-08-05

Rozszerzenie Gridbox do Joomla (autorstwa balbooa.com) w wersjach poniżej 2.20.2 zawiera krytyczną podatność privilege escalation, pozwalającą nieuwierzytelnionemu atakującemu na samodzielne założenie konta z uprawnieniami administratora. Podatność nie wymaga żadnej autoryzacji ani interakcji po stronie użytkownika, co czyni ją wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

Joomla Extension - balbooa.com - Privilege Escalation in Gridbox < 2.20.2 - The registration method allows users provided usergroup IDs, allowing unauthenticated actors to register new accounts with administrative permissions.

🤖 Analiza AI
Jak działa

Metoda rejestracji nowych użytkowników w rozszerzeniu Gridbox akceptuje od klienta parametr zawierający identyfikatory grup użytkowników (usergroup IDs) bez odpowiedniej weryfikacji uprawnień. Nieuwierzytelniony atakujący może podczas procesu rejestracji przekazać identyfikator grupy administratorskiej, w wyniku czego nowo utworzone konto otrzymuje pełne uprawnienia administracyjne. Jest to błąd kontroli dostępu (CWE-284) — brak walidacji tego, czy rejestrujący się użytkownik ma prawo przypisać sobie daną grupę.

Skutki

Atakujący uzyskuje pełny dostęp administracyjny do witryny opartej na Joomla, co umożliwia przejęcie kontroli nad całym serwisem, modyfikację treści, instalację złośliwych rozszerzeń oraz dalsze działania w infrastrukturze.

Mitygacja

Należy niezwłocznie zaktualizować rozszerzenie Gridbox do wersji 2.20.2 lub nowszej. Patch dostępny u producenta pod adresem https://www.balbooa.com/gridbox. Do czasu aktualizacji zaleca się wyłączenie funkcji rejestracji publicznej lub dezaktywację rozszerzenia.

Kogo dotyczy

Rozszerzenie Gridbox (balbooa.com) dla Joomla w wersjach poniżej 2.20.2

Uwagi

Podatność opisana w referencji mysites.guru jako część zestawu 23 krytycznych podatności w rozszerzeniu Gridbox. CVE opublikowane 2026-07-29.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:X/RE:X/U:Red
  • Balbooa Gridbox

    APP
    Balbooa
    < 2.20.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2026-65885CRITICAL9.4PL ✓ten sam produkt

Joomla Gridbox: nieautoryzowany upload plików prowadzący do RCE

CVE-2026-65886CRITICAL9.2PL ✓ten sam produkt

Path Traversal w rozszerzeniu Joomla Gridbox — odczyt dowolnych plików bez uwierzytelnienia

CVE-2026-65887CRITICAL10.0PL ✓ten sam produkt

Joomla Gridbox: nieautoryzowany reset hasła dowolnego użytkownika

CVE-2026-65888CRITICAL10.0PL ✓ten sam produkt

Przejęcie konta użytkownika w rozszerzeniu Joomla Gridbox (balbooa.com)

CVE-2026-65889CRITICAL9.2PL ✓ten sam produkt

Joomla Gridbox (balbooa.com): nieuwierzytelnione rekurencyjne usuwanie katalogów