Krytyczne luki miniOrange pozwalają przejąć konto administratora Joomla
W rozszerzeniach miniOrange dla Joomla ujawniono trzy poważne podatności. Dwie z nich pozwalają niezalogowanemu napastnikowi przejąć dowolne istniejące konto, także konto Super User. Trzecia umożliwia zdalne odinstalowanie rozszerzenia bez uwierzytelnienia.
CVE-2026-77995 w OAuth Client oraz CVE-2026-77998 w SAML SSO otrzymały maksymalną ocenę 10,0 w CVSS 4.0. CVE-2026-78074 ma ocenę 8,8 i obejmuje 23 bezpłatne rozszerzenia miniOrange.
Numery wydań miniOrange nie tworzą jednej wspólnej linii. Darmowy OAuth Client powinien mieć co najmniej 3.2.1, a darmowy SAML SSO co najmniej 11.0.3. Płatne edycje SAML mają inne numery naprawcze: 13.2, 24.2, 34.2 i 44.2.
Pobierz aktualne rozszerzenia miniOrange → Wersje płatne trzeba pobrać po zalogowaniu do konta klienta. Joomla nie zawsze pokaże aktualizację od razu, szczególnie gdy brakuje klucza pobierania. Nie porównuj numerów różnych edycji jak jednej serii.
Joomla Guru może wykonać kopię, aktualizację miniOrange i test logowania SSO. Jeżeli podatne rozszerzenie było dostępne publicznie, trzeba sprawdzić konta, sesje administratorów i logi. Przy oznakach przejęcia wykonujemy czyszczenie oraz zabezpieczenie strony Joomla.
Spis treści
Trzy podatności, różne zakresy wersji
| CVE | Rozszerzenie | Skutek | Ocena |
|---|---|---|---|
| CVE-2026-77995 | miniOrange OAuth Client | przejęcie dowolnego konta przez manipulację ciasteczkiem | 10,0 Critical |
| CVE-2026-77998 | miniOrange SAML SSO i powiązane edycje | obejście weryfikacji podpisu i logowanie jako wybrany użytkownik | 10,0 Critical |
| CVE-2026-78074 | 23 bezpłatne rozszerzenia miniOrange | zdalne odinstalowanie dowolnego rozszerzenia Joomla | 8,8 High |
OAuth Client pozwalał wskazać cudze konto
CVE-2026-77995 dotyczy darmowego miniOrange OAuth Client od wersji 1.0.0 do 3.1.9. Rozszerzenie ufało wartości ciasteczka kontrolowanej przez przeglądarkę. Napastnik mógł zmienić ją tak, aby wskazywała istniejącego użytkownika, i uzyskać jego sesję bez znajomości hasła.
Pierwszą poprawką była wersja 3.2.0, ale późniejsza podatność zdalnego odinstalowania obejmowała również to wydanie. Dlatego darmowy OAuth Client należy zaktualizować do 3.2.1 lub nowszego. Producent twierdzi, że płatne edycje OAuth nie zawierały CVE-2026-77995.
Błąd SAML zamieniał błąd w poprawny podpis
CVE-2026-77998 znajduje się w obsłudze wyniku funkcji openssl_verify(). Funkcja może zwrócić 1 dla prawidłowego podpisu, 0 dla błędnego podpisu albo -1, gdy wystąpi błąd przetwarzania. Podatny kod traktował -1 jako wartość prawdziwą.
Napastnik mógł przesłać odpowiedź SAML z wybraną nazwą użytkownika oraz celowo uszkodzonym podpisem. Błąd OpenSSL był uznawany za pozytywny wynik weryfikacji. Darmowy SAML SSO wymaga wersji 11.0.3. Dla ADFS oraz Google Apps potrzebna jest wersja 6.5, a dla trzech bezpłatnych rozszerzeń OIDC wersja 1.2.3.
Płatne wydania SAML są poprawione w wersjach 13.2 Basic, 24.2 Standard, 34.2 Premium i 44.2 Enterprise. Starsze wydania mogą wymagać odinstalowania przed instalacją nowego pakietu. Zanim usuniesz wtyczkę, sprawdź działające lokalne konto Super User. W przeciwnym razie możesz odciąć sobie dostęp do zaplecza.
Zdalne odinstalowanie rozszerzeń
CVE-2026-78074 dotyczy brakującej kontroli uwierzytelnienia w 23 darmowych rozszerzeniach miniOrange. Anonimowy użytkownik mógł uruchomić operację odinstalowania dowolnego komponentu, modułu lub wtyczki obecnej na stronie.
Skutek nie kończy się na chwilowym wyłączeniu funkcji. Skrypt deinstalacyjny może usuwać własne tabele i dane. Atakujący może również usunąć rozszerzenie zabezpieczające logowanie albo element potrzebny do działania strony.
Jak dobrać poprawioną wersję?
| Produkt lub edycja | Zalecana wersja |
|---|---|
| OAuth Client Free | 3.2.1 lub nowsza |
| SAML SSO Free | 11.0.3 lub nowsza |
| SAML ADFS i Google Apps Free | 6.5 lub nowsza |
| Azure AD, Keycloak i Educational Institutes OIDC Free | 1.2.3 lub nowsza |
| SAML Basic | 13.2 lub nowsza |
| SAML Standard | 24.2 lub nowsza |
| SAML Premium | 34.2 lub nowsza |
| SAML Enterprise | 44.2 lub nowsza |
Dla pozostałych bezpłatnych rozszerzeń objętych CVE-2026-78074 użyj tabeli wersji w analizie mySites.guru albo sprawdź aktualny pakiet na stronie miniOrange. Nie zakładaj, że wyższa pierwsza liczba oznacza nowszy pakiet. W miniOrange często identyfikuje ona edycję.
Co zrobić po aktualizacji?
- Sprawdź listę kont Administrator i Super Users oraz daty ich ostatnich zmian.
- Przejrzyj logi logowania SSO, sesje administratorów i adresy IP.
- Sprawdź, czy żadne rozszerzenie nie zostało niespodziewanie usunięte.
- Zweryfikuj konfigurację SAML lub OAuth i wykonaj próbne logowanie zwykłego użytkownika oraz administratora.
- Jeżeli są oznaki przejęcia konta, zmień hasła, unieważnij sesje i odśwież sekrety integracji.
Pomoc przy zabezpieczeniu logowania Joomla
W ramach opieki serwisowej Joomla dobieramy pakiet do właściwej edycji, wykonujemy kopię, aktualizację i test logowania. Przy podejrzeniu wykorzystania luki sprawdzamy konta, sesje, rozszerzenia, pliki i logi. Potwierdzone przejęcie wymaga oczyszczenia strony i wymiany danych dostępowych.
Źródła
FAQ
Które luki miniOrange są krytyczne?
CVE-2026-77995 i CVE-2026-77998 mają ocenę 10,0. Pozwalają przejąć dowolne istniejące konto Joomla, także Super User.
Czy Joomla Guru może pomóc?
Tak. Możemy dobrać właściwy pakiet, zaktualizować rozszerzenie, przetestować SSO i sprawdzić, czy doszło do przejęcia konta.
Czy atak wymaga logowania?
Nie. Wszystkie trzy opisane podatności mają drogę dostępną bez uwierzytelnienia.
Czy CVE-2026-78074 usuwa dane?
Może. Odinstalowanie rozszerzenia może uruchomić skrypt usuwający jego tabele i konfigurację.
Dlaczego Joomla może nie pokazać aktualizacji?
Wersje płatne wymagają konta i klucza pobierania, a pamięć aktualizatora może opóźnić komunikat. Wersję trzeba sprawdzić ręcznie.
Do jakiej wersji zaktualizować SAML SSO?
Darmowa edycja wymaga 11.0.3. Płatne edycje mają osobne wersje: 13.2, 24.2, 34.2 i 44.2.
Do jakiej wersji zaktualizować OAuth Client?
Darmowy OAuth Client powinien mieć wersję 3.2.1 lub nowszą.