Przejdź do głównej treści
Poważne luki w JEM dla Joomla. Stabilna poprawka nie jest jeszcze dostępna

Krytyczne luki w JEM zagrażają stronom Joomla. Poprawka nadal w fazie RC!


W komponencie JEM  tj Joomla Event Manager ujawniono poważne problemy z kontrolą dostępu, zapisem treści i filtrowaniem danych. Najgroźniejszy scenariusz pozwala anonimowemu użytkownikowi nadpisać i opublikować artykuł Joomla. Inne błędy umożliwiają przejęcie cudzego wydarzenia lub miejsca, odczyt listy uczestników oraz wykonanie skryptu w przeglądarce.

Joomla CNA przydzieliło pięć identyfikatorów: CVE-2026-77034, CVE-2026-77035, CVE-2026-77989, CVE-2026-77990 i CVE-2026-77991. Na 24 sierpnia 2026 roku rekordy pozostają zarezerwowane, dlatego nie ma jeszcze oficjalnego przypisania poszczególnych numerów do błędów ani ocen CVSS.

Nie ma obecnie stabilnej poprawki do instalacji. Najnowsze stabilne wydanie JEM 5.0.0 jest podatne, a kod naprawczy znajduje się w testowej wersji 5.0.1. Nie zalecamy instalowania wydania RC na działającej stronie bez wcześniejszych testów. Do czasu publikacji JEM 5.0.1 stable trzeba ograniczyć dostęp do zagrożonych funkcji.

Joomla Guru może sprawdzić konfigurację JEM, ograniczyć uprawnienia i przygotować bezpieczną aktualizację po wydaniu wersji stabilnej. Jeżeli na stronie pojawiły się nieznane artykuły, wydarzenia, pliki lub konta, możemy przeprowadzić analizę oraz usunąć skutki włamania.

Co może zrobić napastnik?

mySites potwierdziło cztery problemy w JEM 5 i opisało dwa kolejne zauważone podczas przeglądu kodu. Najpoważniejszy błąd nie wymaga logowania: anonimowy użytkownik może nadpisać istniejący artykuł Joomla i opublikować zmienioną treść.

Użytkownik posiadający zwykłe konto może przejąć wydarzenie lub miejsce należące do innej osoby, jeśli strona pozwala na ich edycję z frontu. Kolejny problem pozwala zalogowanemu użytkownikowi odczytać listy uczestników wydarzeń, których nie obsługuje. Dane mogą obejmować nazwiska, nazwy kont i szczegóły rejestracji.

Potwierdzono też reflected XSS w odnośniku eksportu PDF. Dodatkowo podczas analizy kodu znaleziono zapis pliku bez ograniczenia typów na zapleczu oraz stored XSS przez nieoczyszczoną nazwę kategorii. Te dwa scenariusze wymagają konta z podwyższonymi uprawnieniami.

Pięć numerów CVE, ale bez publicznych rekordów

Przydzielenie numeru CVE nie oznacza jeszcze publikacji rekordu. W chwili przygotowywania artykułu identyfikatory CVE-2026-77034, CVE-2026-77035, CVE-2026-77989, CVE-2026-77990 i CVE-2026-77991 nie mają publicznych opisów. Nie należy więc zgadywać ich ocen ani przypisywać numerów do konkretnych fragmentów kodu.

Do czasu publikacji rekordów oraz stabilnego wydania naprawczego należy traktować każdą wersję JEM starszą niż 5.0.1 jako podatną. Dotyczy to również JEM 5.0.0, które pozostaje najnowszą stabilną wersją na stronie projektu.

Dlaczego nie zalecamy wersji 5.0.1 RC na produkcji?

Poprawki zostały udostępnione w publicznym kodzie wersji testowej. Release Candidate nadal wymaga sprawdzenia zgodności, migracji danych i obsługi szablonów. Instalacja takiego pakietu bez kopii i testów może spowodować problemy niezwiązane z samymi podatnościami.

Bezpieczniejszy plan to natychmiastowe zastosowanie ograniczeń, obserwowanie komunikatów projektu i instalacja JEM 5.0.1, gdy pojawi się jako wydanie stabilne. Aktualny status wydań JEM można sprawdzić na stronie projektu, a zmiany są publikowane w oficjalnym changelogu.

Jak ograniczyć ryzyko przed wydaniem poprawki?

  1. Sprawdź, na których stronach jest zainstalowany komponent com_jem, i zapisz używaną wersję.
  2. Wyłącz tworzenie i edycję wydarzeń oraz miejsc z frontu albo ogranicz te funkcje wyłącznie do zaufanych kont.
  3. Ogranicz frontowy widok uczestników do osób rzeczywiście zarządzających wydarzeniami.
  4. Jeżeli eksport PDF nie jest potrzebny, tymczasowo go wyłącz lub ogranicz dostęp do tej funkcji.
  5. Przejrzyj uprawnienia grup Joomla do JEM i odbierz zbędne prawa zapisu, uploadu oraz zarządzania kategoriami.
  6. Obserwuj stronę pobierania i zainstaluj stabilne JEM 5.0.1 natychmiast po wydaniu, po wykonaniu pełnej kopii.

Powiadomienie w aktualizatorze Joomla może pojawić się później niż komunikat producenta. Numer wersji trzeba również sprawdzać ręcznie. Do czasu stabilnego wydania nie należy jednak zastępować działającego JEM 5.0.0 pakietem RC bez testów na kopii strony.

Co sprawdzić na stronie?

Przejrzyj ostatnio zmienione i nowo opublikowane artykuły Joomla, wydarzenia, miejsca, kategorie i listy uczestników. Sprawdź, czy zmiany wykonały właściwe konta. Warto również skontrolować bibliotekę mediów JEM, nowe pliki, użytkowników z podwyższonymi uprawnieniami oraz logi serwera z żądaniami do com_jem.

W ramach opieki serwisowej Joomla możemy przygotować ograniczenia tymczasowe, wykonać kopię, przetestować wersję naprawczą i wdrożyć ją po publikacji stabilnego pakietu. Przy oznakach nadużycia sprawdzamy treści, konta i pliki oraz wykonujemy czyszczenie strony po włamaniu.

Źródła

 

FAQ


Czy Joomla Guru może pomóc z JEM?

Tak. Możemy ograniczyć zagrożone funkcje, sprawdzić stronę, przetestować wersję naprawczą i wdrożyć stabilne JEM 5.0.1 po publikacji.

Czy najpoważniejszy atak wymaga logowania?

Nie. Potwierdzony problem pozwala anonimowemu użytkownikowi nadpisać i opublikować artykuł Joomla.

Jak ograniczyć ryzyko?

Wyłącz lub ogranicz frontową edycję wydarzeń i miejsc, ogranicz widok uczestników oraz sprawdź uprawnienia do uploadu, kategorii i eksportu PDF.

Czy JEM 5.0.1 jest już dostępny jako stabilna wersja?

Nie. Na 24 sierpnia 2026 roku poprawki znajdują się w publicznej wersji testowej, a najnowszym stabilnym wydaniem pozostaje JEM 5.0.0.

Czy instalować wersję 5.0.1 RC na stronie produkcyjnej?

Nie bez pełnej kopii i testów. Zalecane jest zastosowanie ograniczeń tymczasowych i instalacja 5.0.1 po wydaniu stabilnego pakietu.

Które wersje JEM są podatne?

Do czasu stabilnego wydania poprawki należy traktować wszystkie wersje starsze niż JEM 5.0.1 jako podatne, w tym najnowszą stabilną 5.0.0.

Czy numery CVE mają już publiczne opisy?

Nie. Pięć numerów zostało przydzielonych, ale 24 sierpnia 2026 roku rekordy nie były jeszcze opublikowane i nie miały oficjalnych ocen CVSS.

Aktualizacja: 24.08.2026 | 11:58
Zapisz się do newslettera