Nowy SQL injection w Gridbox. Aktualizuj natychmiast do wersji 2.20.3.1
Gridbox dla Joomla otrzymał kolejną pilną poprawkę bezpieczeństwa. Wersja 2.20.3.1 usuwa podatność typu blind SQL injection w parametrze autora bloga, dostępną od strony publicznej bez logowania. Atak może służyć do stopniowego odczytu danych z bazy, w tym informacji o użytkownikach i aktywnych sesjach.
Aktualizację należy wykonać także na stronach z Gridbox 2.20.3 oraz 2.20.2.3. Producent nie opublikował pełnego zakresu podatnych wersji, dlatego każdą instalację starszą niż 2.20.3.1 trzeba traktować jako wymagającą aktualizacji. Na 21 września 2026 roku nowa luka nie ma jeszcze osobnego numeru CVE ani oficjalnej oceny CVSS.
Joomla Guru realizuje aktualizacje i opiekę serwisową Joomla. Jeżeli strona działała również na Gridbox starszym niż 2.20.2, zalecana jest dodatkowa kontrola bezpieczeństwa, a przy śladach kompromitacji pełne usuwanie wirusów z Joomla.
Spis treści
Na czym polega nowa luka w Gridbox?
Problem dotyczy parametru author używanego do filtrowania wpisów bloga Gridbox. Dane przekazane przez odwiedzającego trafiały do zapytania bazy bez wystarczającego ograniczenia ich do oczekiwanego identyfikatora autora.
Jest to ślepy SQL injection oparty na czasie odpowiedzi. Serwis nie musi wyświetlić błędu ani wyniku zapytania. Napastnik zadaje bazie kolejne pytania logiczne i wnioskuje o odpowiedzi na podstawie opóźnienia. Metoda jest wolniejsza od bezpośredniego wycieku, ale nadal może doprowadzić do odczytu poufnych danych.
Atak nie wymaga logowania
Podatny parametr występuje w publicznym widoku bloga. Atakujący nie potrzebuje konta w Joomla, dostępu do zaplecza ani tokenu formularza. Wystarczy możliwość wysyłania żądań do witryny korzystającej z bloga Gridbox.
To ważne również dla administratorów, którzy wyłączyli rejestrację użytkowników. Brak publicznego formularza logowania nie usuwa podatności. Ochronę zapewnia aktualizacja kodu, a nie ograniczenie liczby kont.
Co może zostać odczytane z bazy?
Skuteczny SQL injection może ujawnić dane przechowywane przez Joomla oraz inne rozszerzenia. Zakres zależy od uprawnień konta bazy używanego przez witrynę, ale zwykle obejmuje ono wszystkie tabele tej instalacji.
- nazwy użytkowników, adresy e-mail i skróty haseł,
- dane aktywnych sesji,
- treści niepubliczne i ustawienia rozszerzeń,
- dane formularzy, zamówień lub klientów, jeśli są zapisane w tej samej bazie,
- informacje pomocne w przygotowaniu kolejnego etapu ataku.
Sam odczyt bazy może nie zmienić wyglądu witryny ani plików, dlatego brak alertu o modyfikacji plików nie wyklucza incydentu.
Gridbox 2.20.3.1 to wymagana wersja
Poprawka została wydana 21 września 2026 roku w Gridbox 2.20.3.1. W oficjalnym changelogu Gridbox 2.x producent opisuje nowe wydania i poprawki bezpieczeństwa.
Bezpłatną edycję można pobrać jako bezpośredni pakiet Gridbox 2.20.3.1. Gdy serwer producenta blokuje bezpośrednie pobranie, należy skorzystać z oficjalnej strony pobierania Gridbox. Użytkownicy Pro powinni zalogować się na konto Balbooa i pobrać aktualny pakiet objęty licencją. Nie należy instalować starszego archiwum zachowanego lokalnie.
Powiadomienie w panelu Joomla może pojawić się z opóźnieniem. Po aktualizacji sprawdź w System → Zarządzanie → Rozszerzenia, czy Gridbox ma numer 2.20.3.1 lub wyższy.
To nie jest CVE-2026-65890
Nowego błędu w parametrze autora nie należy mylić z CVE-2026-65890. Tamten rekord dotyczy kilku wcześniejszych punktów SQL injection w Gridbox przed wersją 2.20.2 i otrzymał krytyczną ocenę 9.8 w CVSS 3.1.
Jeżeli instalacja nadal działa na wersji niższej niż 2.20.2, zagrożenie jest znacznie szersze. W lipcu ujawniono wiele krytycznych luk, w tym błędy prowadzące do przejęcia kont i wykonania kodu. Opisaliśmy je wcześniej w artykule 23 krytyczne podatności Gridbox dla Joomla.
Co zrobić po aktualizacji?
- Wykonaj kopię plików, bazy i logów przed zmianą.
- Zainstaluj Gridbox 2.20.3.1 lub nowszy z oficjalnego źródła.
- Potwierdź numer zainstalowanej wersji w Joomla.
- Przetestuj blog, filtrowanie po autorach, formularze, logowanie i pozostałe funkcje Gridbox.
- Przejrzyj logi HTTP pod kątem nietypowych żądań do widoku bloga i parametru
author. - Sprawdź konta administratorów i aktywne sesje.
- Jeśli wcześniej używano wersji poniżej 2.20.2, wykonaj również kontrolę plików i katalogów uploadu zgodnie z zaleceniami producenta.
Czy trzeba zmieniać hasła?
Nie ma publicznego potwierdzenia, że nowa luka była masowo wykorzystywana przed wydaniem poprawki. Nie oznacza to jednak, że ataku można wykluczyć. Jeśli logi wskazują na próby SQL injection, pojawiły się nieznane sesje albo nie da się ustalić historii podatnej instalacji, należy zmienić hasła uprzywilejowanych kont i unieważnić aktywne sesje.
Strony działające wcześniej na wersjach sprzed 2.20.2 wymagają ostrzejszego podejścia. W tamtym zestawie luk znajdowały się podatności umożliwiające utworzenie uprzywilejowanego konta i zapis pliku na serwerze.
Pomoc przy aktualizacji Gridbox
W ramach opieki serwisowej Joomla możemy wykonać kopię, aktualizację Gridbox, kontrolę numeru wersji oraz testy po wdrożeniu.
Jeżeli logi, użytkownicy lub pliki wskazują na włamanie, potrzebne jest usuwanie wirusów i backdoorów z Joomla połączone z kontrolą bazy, sesji, kont i danych dostępowych.
Źródła
FAQ
Która wersja Gridbox usuwa nowy SQL injection?
Poprawka znajduje się w Gridbox 2.20.3.1. Po instalacji sprawdź numer wersji w menedżerze rozszerzeń Joomla.
Czy atak wymaga zalogowania?
Nie. Podatny parametr autora znajduje się w publicznym widoku bloga Gridbox i może być osiągalny bez konta oraz bez tokenu formularza.
Na czym polega blind SQL injection?
Atakujący nie otrzymuje danych wprost, lecz zadaje bazie kolejne pytania i odczytuje odpowiedzi z czasu reakcji serwera. Tą metodą może stopniowo poznać zawartość bazy.
Czy Gridbox 2.20.3 jest podatny?
Tak, poprawka pojawiła się dopiero w 2.20.3.1. Aktualizacji wymagają także instalacje 2.20.3 i 2.20.2.3.
Czy sama aktualizacja wystarczy?
Aktualizacja zamyka nową lukę. Jeśli są podejrzane żądania, nieznane konta lub strona wcześniej działała na wersji poniżej 2.20.2, trzeba dodatkowo sprawdzić logi, sesje, bazę i pliki.
Czy CVE-2026-65890 opisuje tę samą podatność?
Nie. CVE-2026-65890 dotyczy wcześniejszych punktów SQL injection usuniętych w wersji 2.20.2. Nowa luka wymaga wersji 2.20.3.1.
Czy nowa luka ma numer CVE?
Na 21 września 2026 roku nie opublikowano osobnego numeru CVE ani oficjalnej oceny CVSS dla błędu w parametrze autora.

