CRITICAL🇬🇧 English

CVE-2026-65889

Joomla Gridbox (balbooa.com): nieuwierzytelnione rekurencyjne usuwanie katalogów

CVSS 9.2v4.0pub. 2026-07-29upd. 2026-08-05

Rozszerzenie Gridbox do platformy Joomla zawiera krytyczną podatność umożliwiającą nieuwierzytelnionym atakującym rekurencyjne usuwanie katalogów na serwerze. Luka jest szczególnie groźna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Joomla Extension - balbooa.com - Unauthenticated recursive directory deletion < 2.20.2 - The generateNewApp method allows actors to recursively delete directories.

🤖 Analiza AI
Jak działa

Metoda generateNewApp nie weryfikuje poprawnie ścieżek przekazywanych przez użytkownika, co skutkuje podatnością typu path traversal (CWE-22) oraz brakiem właściwej kontroli dostępu (CWE-284). Atakujący może przekazać spreparowaną ścieżkę, która wychodzi poza dozwolony katalog roboczy i wskazuje na dowolny katalog w systemie plików serwera. Następnie metoda ta rekurencyjnie usuwa wskazany katalog wraz z całą jego zawartością, bez weryfikacji uprawnień wywołującego.

Skutki

Atakujący bez żadnego uwierzytelnienia może trwale usunąć krytyczne katalogi na serwerze, co może prowadzić do całkowitej niedostępności aplikacji lub systemu (DoS). W skrajnym przypadku możliwe jest usunięcie plików systemowych lub danych aplikacji, powodując nieodwracalne straty.

Mitygacja

Należy niezwłocznie zaktualizować rozszerzenie Gridbox do wersji 2.20.2 lub nowszej. Informacje o aktualizacji dostępne są na stronie producenta: https://www.balbooa.com/gridbox

Kogo dotyczy

Rozszerzenie Gridbox firmy balbooa.com dla platformy Joomla w wersjach poniżej 2.20.2

Uwagi

Szczegółowy opis techniczny dostępny jest w raporcie opublikowanym pod adresem: https://mysites.guru/blog/gridbox-23-critical-vulnerabilities/

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:X/RE:X/U:X
  • Balbooa Gridbox

    APP
    Balbooa
    < 2.20.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2026-65884CRITICAL10.0PL ✓ten sam produkt

Privilege Escalation w rozszerzeniu Joomla Gridbox – rejestracja z uprawnieniami admina

CVE-2026-65885CRITICAL9.4PL ✓ten sam produkt

Joomla Gridbox: nieautoryzowany upload plików prowadzący do RCE

CVE-2026-65886CRITICAL9.2PL ✓ten sam produkt

Path Traversal w rozszerzeniu Joomla Gridbox — odczyt dowolnych plików bez uwierzytelnienia

CVE-2026-65887CRITICAL10.0PL ✓ten sam produkt

Joomla Gridbox: nieautoryzowany reset hasła dowolnego użytkownika

CVE-2026-65888CRITICAL10.0PL ✓ten sam produkt

Przejęcie konta użytkownika w rozszerzeniu Joomla Gridbox (balbooa.com)