Dwie krytyczne luki RCE w Fabrik. Aktualizacja do wersji 4.7.1
Aktualizacja: Fabrik 4.6.8 nie jest już bezpiecznym punktem docelowym. Po publikacji pierwszego ostrzeżenia ujawniono drugi krytyczny błąd, a zakres CVE-2026-66915 rozszerzono do wersji 4.6.8 włącznie. Obie luki umożliwiają niezalogowanemu napastnikowi zdalne wykonanie kodu na serwerze i otrzymały ocenę 10,0 w CVSS 4.0.
Aktualnym zaleceniem jest instalacja Fabrik 4.7.1 lub nowszego. Producent wydał 4.7.0 oraz 4.7.1 jako kolejne wydania wzmacniające zabezpieczenia. Nie należy czekać wyłącznie na powiadomienie w Joomla — informacja o nowej wersji może pojawić się z opóźnieniem z powodu pamięci podręcznej serwera aktualizacji.
Jeżeli strona działała na podatnej wersji, sama aktualizacja nie wystarcza do wykluczenia włamania. Joomla Guru może wykonać aktualizację i kontrolę strony, a w razie wykrycia nieznanych plików lub kont także usunąć skutki infekcji.
Spis treści
Dwie luki, dwa różne mechanizmy ataku
CVE-2026-66915 dotyczy elementu Calc i funkcji AJAX używanej do przeliczania wartości formularza. Rekord CVE wskazuje wersje od 1.0.0 do 4.6.8. W sprzyjającej konfiguracji publiczny formularz pozwalał przesłać dane prowadzące do wykonania kodu PHP bez logowania.
CVE-2026-67282 dotyczy filtrowania list po stronie frontowej. Obejmuje wersje do 4.6.7 i została poprawiona w 4.6.8. To dlatego wcześniejsza rada, aby zatrzymać się na 4.6.8, stała się nieaktualna: ta wersja zamyka drugą lukę, ale nadal mieści się w zakresie pierwszej.
Dlaczego zalecamy Fabrik 4.7.1?
Historia zmian Fabrik opisuje 4.7.0 jako większe wzmocnienie ochrony przed wektorami wykorzystującymi wykonywanie kodu PHP. Wersja 4.7.1 z 18 sierpnia 2026 roku dodaje dalszy hardening. To najnowsze stabilne wydanie wskazane w changelogu w chwili tej aktualizacji artykułu.
Zmiany mogą wpłynąć na rozwiązania używające userAjax i niestandardowego kodu PHP. Po instalacji trzeba więc przetestować formularze, listy, filtry, elementy Calc oraz własne integracje. Ewentualna konieczność dostosowania kodu nie jest powodem, by pozostawić publiczną stronę na podatnej wersji.
Jak zaktualizować Fabrik?
- Wykonaj pełną kopię plików i bazy danych Joomla.
- Sprawdź wersję całego pakietu Fabrik w System → Zarządzanie → Rozszerzenia.
- Odśwież źródła aktualizacji i wyczyść pamięć podręczną Joomla.
- Jeżeli Joomla nadal nie pokazuje nowego wydania, pobierz pakiet po zalogowaniu na stronie producenta i zainstaluj go ręcznie.
- Zainstaluj Fabrik 4.7.1 lub nowszy, a następnie ponownie sprawdź numer wersji.
- Przetestuj formularze, listy, filtry, Calc, zadania AJAX i integracje płatnicze.
Pobieranie Fabrik wymaga aktywnej subskrypcji. Aktualną wersję i kolejne poprawki można sprawdzić w oficjalnej historii zmian.
Czy strona mogła zostać przejęta?
Obie luki są dostępne przez sieć i nie wymagają konta. Jeżeli podatne formularze lub listy były publiczne, warto przejrzeć nowe i zmodyfikowane pliki PHP, konta Super Users, zadania cykliczne, wtyczki systemowe oraz logi serwera. Aktualizacja zamyka drogę ataku, ale nie usuwa backdoora pozostawionego wcześniej.
Źródła
FAQ
Czy Joomla Guru może pomóc?
Tak. Możemy zaktualizować Fabrik, przetestować funkcje strony i przeprowadzić kontrolę bezpieczeństwa.
Co zrobić, jeśli Joomla nie pokazuje aktualizacji?
Odśwież źródła aktualizacji i pamięć podręczną. Jeśli komunikat nadal się nie pojawia, pobierz aktualny pakiet z konta Fabrik i zainstaluj go ręcznie.
Czy po aktualizacji trzeba przetestować stronę?
Tak. Szczególnie formularze, listy, filtry, elementy Calc, userAjax i niestandardowy kod PHP.
Dlaczego Fabrik 4.6.8 już nie wystarcza?
4.6.8 naprawia CVE-2026-67282, ale rekord CVE-2026-66915 obejmuje wersje do 4.6.8 włącznie. Kolejne wydania wprowadziły dodatkowy hardening.
Czy atak wymaga logowania?
Nie. Obie krytyczne podatności mogą zostać wykorzystane zdalnie bez konta użytkownika.
Do jakiej wersji zaktualizować Fabrik?
Zainstaluj Fabrik 4.7.1 lub nowszy. Wersja 4.6.8 nadal mieści się w zakresie CVE-2026-66915.
Czy aktualizacja usuwa skutki wcześniejszego ataku?
Nie. Trzeba osobno sprawdzić pliki, konta administratorów, zadania i logi pod kątem kompromitacji.