Krytyczna luka RCE w Fabrik dla Joomla. Zaktualizuj rozszerzenie do wersji 4.6.8
W rozszerzeniu Fabrik dla Joomla wykryto krytyczną podatność umożliwiającą zdalne wykonanie kodu bez logowania. Luka otrzymała numer CVE-2026-66915 i maksymalną ocenę 10,0 w skali CVSS 4.0. Zagrożone są wersje od 1.0.0 do 4.6.6.
Fabrik 4.6.7 usuwa błąd w elemencie Calc, ale dzień później producent opublikował kolejne wydanie bezpieczeństwa. Docelową wersją jest Fabrik 4.6.8, która zawiera także poprawkę dotyczącą filtrów list. Jeżeli 9 sierpnia zainstalowałeś wersję 4.6.7, aktualizację trzeba wykonać ponownie.
Joomla Guru może przeprowadzić aktualizację i kontrolę strony Joomla. Jeśli serwis działał na podatnej wersji albo pojawiły się nieznane pliki i konta administratorów, potrzebna może być także analiza incydentu i usuwanie wirusów z Joomla.
Spis treści
- Co wiadomo o CVE-2026-66915?
- Dlaczego skutki mogą być poważne?
- Fabrik wydał dwie poprawki w ciągu dwóch dni
- Które wersje Fabrik są zagrożone?
- Co zrobić teraz?
- Joomla 3 i Joomla 6 wymagają osobnego planu
- Czy po aktualizacji trzeba sprawdzić stronę?
- Pomoc przy aktualizacji i analizie incydentu
- Źródła i dalsza lektura
Co wiadomo o CVE-2026-66915?
Rekord CVE został opublikowany przez Joomla CNA 10 sierpnia 2026 roku. Podatność sklasyfikowano jako CWE-94: nieprawidłowa kontrola generowania kodu. Atak może zostać przeprowadzony przez sieć, ma niską złożoność, nie wymaga konta ani działania użytkownika.
Problem znajduje się w elemencie Calc, służącym do wyliczania wartości pól na podstawie kodu PHP przygotowanego przez twórcę formularza. Gdy włączone jest przeliczanie przez AJAX, obliczenie może być wykonywane na bieżąco podczas uzupełniania formularza. Według opisu CVE niezalogowany atakujący mógł wykorzystać funkcję ajax_calc do wykonania własnego kodu na serwerze.
Nie publikujemy parametrów żądania ani przykładowego kodu ataku. Administratorowi nie są one potrzebne do zabezpieczenia strony, a działająca instrukcja ułatwiłaby atakowanie serwisów, które nie zostały jeszcze zaktualizowane.
Dlaczego skutki mogą być poważne?
RCE, czyli zdalne wykonanie kodu, oznacza, że napastnik może uruchomić polecenia w środowisku serwera WWW. W praktyce może to prowadzić do dodania backdoora, zmiany plików strony, kradzieży danych, utworzenia konta administratora albo wykorzystania serwera do dalszych ataków.
Ocena CVSS 10,0 opisuje najgorszy ogólny scenariusz. Faktyczna możliwość użycia luki zależy od konfiguracji strony. Według analizy mySites.guru narażony formularz lub lista musi być dostępna publicznie i korzystać z elementu Calc z włączonym AJAX. Nie jest to jednak dobry powód do odkładania aktualizacji. Sprawdzenie wszystkich formularzy i ich ustawień bywa trudniejsze niż instalacja poprawki, a wersja 4.6.8 usuwa również drugi problem, którego zakres nie został dotąd opisany.
Fabrik wydał dwie poprawki w ciągu dwóch dni
9 sierpnia 2026 roku ukazał się Fabrik 4.6.7. Producent oznaczył tę wersję jako wydanie bezpieczeństwa dotyczące elementu Calc i zalecił natychmiastową aktualizację.
10 sierpnia opublikowano Fabrik 4.6.8. Informacja w changelogu mówi o poprawce bezpieczeństwa w filtrach list, lecz producent nie podał numeru CVE, oceny ani warunków wykorzystania drugiego błędu. Wiadomo natomiast, że poprawka dotyczy innej części rozszerzenia. Z tego powodu nie należy zatrzymywać się na wersji 4.6.7.
Które wersje Fabrik są zagrożone?
CVE-2026-66915 obejmuje Fabrik od wersji 1.0.0 do 4.6.6. Wersja 4.6.7 usuwa opisaną lukę w Calc, a 4.6.8 dodaje poprawkę filtrów list. Dla administratora bezpiecznym punktem odniesienia jest więc Fabrik 4.6.8 lub nowszy.
W Menedżerze rozszerzeń Joomla komponent jest widoczny jako com_fabrik. Warto sprawdzić nie tylko sam komponent, lecz cały pakiet rozszerzenia oraz wynik aktualizacji. Pamięć podręczna serwera aktualizacji może czasem powodować, że Joomla nadal pokazuje 4.6.7 jako najnowszą wersję.
Co zrobić teraz?
- Wykonaj pełną kopię plików i bazy danych Joomla.
- Sprawdź wersję Fabrik w sekcji System → Zarządzanie → Rozszerzenia.
- Potwierdź, że subskrypcja Fabrik jest aktywna. Producent wymaga jej zarówno przy aktualizacji przez Joomla, jak i przy pobieraniu pakietu.
- Zaktualizuj rozszerzenie do wersji 4.6.8 lub nowszej.
- Wyczyść pamięć podręczną Joomla i sprawdź formularze, listy, filtry oraz obliczenia wykonywane przez Calc.
- Zweryfikuj numer zainstalowanej wersji po zakończeniu aktualizacji.
Jeżeli na stronie nie można od razu zainstalować poprawki, wyłączenie publicznych formularzy i list Fabrik może tymczasowo ograniczyć ekspozycję. Nie jest to pełne rozwiązanie, szczególnie że zakres drugiej luki naprawionej w 4.6.8 nie został ujawniony.
Joomla 3 i Joomla 6 wymagają osobnego planu
Fabrik 4.6.8 jest przeznaczony dla obsługiwanych instalacji Joomla 4 i Joomla 5. Z komunikatu producenta wynika, że Fabrik 4 nie instaluje się na Joomla 6. Dla starej linii Fabrik 3 używanej na Joomla 3 nie opublikowano poprawionego wydania.
Właściciele stron na Joomla 3 nie powinni zakładać, że posiadanie ostatniej wersji Fabrik 3 rozwiązuje problem. Rekord CVE obejmuje całą historię rozszerzenia do 4.6.6. Jeżeli serwis nadal korzysta z Joomla 3, trzeba rozważyć usunięcie Fabrik, wyłączenie udostępnianych przez niego funkcji albo migrację strony do obsługiwanej wersji Joomla. Joomla 3 zakończyła standardowe wsparcie w sierpniu 2023 roku.
W przypadku Joomla 6 potrzebna jest ocena zgodności i decyzja, czy poczekać na wspierane wydanie Fabrik, zastąpić rozszerzenie, czy przenieść obsługiwaną przez nie aplikację do innego rozwiązania. Publicznych formularzy opartych na niezałatanej wersji nie należy pozostawiać bez dodatkowych zabezpieczeń.
Czy po aktualizacji trzeba sprawdzić stronę?
Tak, szczególnie gdy formularze Fabrik były dostępne bez logowania. Aktualizacja zamyka podatność, ale nie usuwa zmian wykonanych wcześniej przez napastnika. Brak podejrzanych prób logowania nie jest dowodem, że nic się nie stało, ponieważ luka nie wymaga konta użytkownika.
Kontrola powinna objąć nowe i zmienione pliki PHP, konta Super Users, zadania cykliczne, pliki w katalogach zapisu, logi serwera WWW oraz nieoczekiwane modyfikacje konfiguracji. Trzeba też sprawdzić przekierowania, wysyłkę spamu i błędy zgłaszane przez hosting lub skaner malware.
Pomoc przy aktualizacji i analizie incydentu
Przy pojedynczej stronie aktualizację Fabrik można zwykle wykonać z zaplecza Joomla. Więcej uwagi wymagają serwisy na Joomla 3, instalacje z wygasłą subskrypcją oraz rozbudowane formularze, których działanie trzeba przetestować po zmianie wersji.
W ramach opieki serwisowej Joomla Joomla Guru może wykonać kopię zapasową, aktualizację Fabrik i testy formularzy. Jeśli są oznaki włamania, zakres prac powinien objąć analizę plików, użytkowników i mechanizmów utrzymania dostępu oraz czyszczenie zainfekowanej strony Joomla.
Źródła i dalsza lektura
FAQ
Czy Joomla Guru może pomóc w aktualizacji Fabrik?
Tak. Joomla Guru może wykonać kopię zapasową, aktualizację rozszerzenia, testy formularzy i kontrolę bezpieczeństwa. W przypadku wykrycia infekcji możliwe jest również czyszczenie strony.
Czy luka wymaga konta w Joomla?
Nie. CVE ma parametr PR:N, czyli atak nie wymaga żadnych uprawnień. Nie jest też potrzebne działanie zalogowanego administratora ani innego użytkownika.
Czy poprawkę można zainstalować na Joomla 3?
Nie ma poprawionego wydania dla linii Fabrik 3 używanej na Joomla 3. Trzeba wyłączyć lub usunąć zagrożone funkcje i zaplanować migrację do obsługiwanej wersji Joomla albo zastąpić Fabrik.
Które wersje Fabrik są podatne?
Rekord CVE wskazuje wersje od 1.0.0 do 4.6.6. Fabrik 4.6.7 usuwa lukę w Calc, ale zalecana jest wersja 4.6.8 lub nowsza, ponieważ zawiera także drugą poprawkę bezpieczeństwa dotyczącą filtrów list.
Czy Fabrik 4.6.7 jest już bezpieczny?
Wersja 4.6.7 naprawia CVE-2026-66915, lecz dzień później producent wydał 4.6.8 z dodatkową poprawką bezpieczeństwa. Dlatego należy zainstalować 4.6.8 lub nowszą wersję.
Co to jest CVE-2026-66915?
To krytyczna podatność w rozszerzeniu Fabrik dla Joomla. Pozwala niezalogowanemu napastnikowi wykonać kod na serwerze za pośrednictwem funkcji AJAX elementu Calc.
Czy sama aktualizacja usuwa skutki wcześniejszego ataku?
Nie. Aktualizacja blokuje wykorzystanie znanej luki, ale nie usuwa backdoorów, kont ani zmian wprowadzonych wcześniej. Publicznie dostępne instalacje powinny zostać sprawdzone pod kątem kompromitacji.