Przejdź do głównej treści
Krytyczne luki miniOrange pozwalają przejąć konto administratora Joomla

Krytyczne luki miniOrange pozwalają przejąć konto administratora Joomla


W rozszerzeniach miniOrange dla Joomla ujawniono trzy poważne podatności. Dwie z nich pozwalają niezalogowanemu napastnikowi przejąć dowolne istniejące konto, także konto Super User. Trzecia umożliwia zdalne odinstalowanie rozszerzenia bez uwierzytelnienia.

CVE-2026-77995 w OAuth Client oraz CVE-2026-77998 w SAML SSO otrzymały maksymalną ocenę 10,0 w CVSS 4.0. CVE-2026-78074 ma ocenę 8,8 i obejmuje 23 bezpłatne rozszerzenia miniOrange.

Numery wydań miniOrange nie tworzą jednej wspólnej linii. Darmowy OAuth Client powinien mieć co najmniej 3.2.1, a darmowy SAML SSO co najmniej 11.0.3. Płatne edycje SAML mają inne numery naprawcze: 13.2, 24.2, 34.2 i 44.2.

Pobierz aktualne rozszerzenia miniOrange → Wersje płatne trzeba pobrać po zalogowaniu do konta klienta. Joomla nie zawsze pokaże aktualizację od razu, szczególnie gdy brakuje klucza pobierania. Nie porównuj numerów różnych edycji jak jednej serii.

Joomla Guru może wykonać kopię, aktualizację miniOrange i test logowania SSO. Jeżeli podatne rozszerzenie było dostępne publicznie, trzeba sprawdzić konta, sesje administratorów i logi. Przy oznakach przejęcia wykonujemy czyszczenie oraz zabezpieczenie strony Joomla.

Trzy podatności, różne zakresy wersji

CVE Rozszerzenie Skutek Ocena
CVE-2026-77995 miniOrange OAuth Client przejęcie dowolnego konta przez manipulację ciasteczkiem 10,0 Critical
CVE-2026-77998 miniOrange SAML SSO i powiązane edycje obejście weryfikacji podpisu i logowanie jako wybrany użytkownik 10,0 Critical
CVE-2026-78074 23 bezpłatne rozszerzenia miniOrange zdalne odinstalowanie dowolnego rozszerzenia Joomla 8,8 High

OAuth Client pozwalał wskazać cudze konto

CVE-2026-77995 dotyczy darmowego miniOrange OAuth Client od wersji 1.0.0 do 3.1.9. Rozszerzenie ufało wartości ciasteczka kontrolowanej przez przeglądarkę. Napastnik mógł zmienić ją tak, aby wskazywała istniejącego użytkownika, i uzyskać jego sesję bez znajomości hasła.

Pierwszą poprawką była wersja 3.2.0, ale późniejsza podatność zdalnego odinstalowania obejmowała również to wydanie. Dlatego darmowy OAuth Client należy zaktualizować do 3.2.1 lub nowszego. Producent twierdzi, że płatne edycje OAuth nie zawierały CVE-2026-77995.

Błąd SAML zamieniał błąd w poprawny podpis

CVE-2026-77998 znajduje się w obsłudze wyniku funkcji openssl_verify(). Funkcja może zwrócić 1 dla prawidłowego podpisu, 0 dla błędnego podpisu albo -1, gdy wystąpi błąd przetwarzania. Podatny kod traktował -1 jako wartość prawdziwą.

Napastnik mógł przesłać odpowiedź SAML z wybraną nazwą użytkownika oraz celowo uszkodzonym podpisem. Błąd OpenSSL był uznawany za pozytywny wynik weryfikacji. Darmowy SAML SSO wymaga wersji 11.0.3. Dla ADFS oraz Google Apps potrzebna jest wersja 6.5, a dla trzech bezpłatnych rozszerzeń OIDC wersja 1.2.3.

Płatne wydania SAML są poprawione w wersjach 13.2 Basic, 24.2 Standard, 34.2 Premium i 44.2 Enterprise. Starsze wydania mogą wymagać odinstalowania przed instalacją nowego pakietu. Zanim usuniesz wtyczkę, sprawdź działające lokalne konto Super User. W przeciwnym razie możesz odciąć sobie dostęp do zaplecza.

Zdalne odinstalowanie rozszerzeń

CVE-2026-78074 dotyczy brakującej kontroli uwierzytelnienia w 23 darmowych rozszerzeniach miniOrange. Anonimowy użytkownik mógł uruchomić operację odinstalowania dowolnego komponentu, modułu lub wtyczki obecnej na stronie.

Skutek nie kończy się na chwilowym wyłączeniu funkcji. Skrypt deinstalacyjny może usuwać własne tabele i dane. Atakujący może również usunąć rozszerzenie zabezpieczające logowanie albo element potrzebny do działania strony.

Jak dobrać poprawioną wersję?

Produkt lub edycja Zalecana wersja
OAuth Client Free 3.2.1 lub nowsza
SAML SSO Free 11.0.3 lub nowsza
SAML ADFS i Google Apps Free 6.5 lub nowsza
Azure AD, Keycloak i Educational Institutes OIDC Free 1.2.3 lub nowsza
SAML Basic 13.2 lub nowsza
SAML Standard 24.2 lub nowsza
SAML Premium 34.2 lub nowsza
SAML Enterprise 44.2 lub nowsza

Dla pozostałych bezpłatnych rozszerzeń objętych CVE-2026-78074 użyj tabeli wersji w analizie mySites.guru albo sprawdź aktualny pakiet na stronie miniOrange. Nie zakładaj, że wyższa pierwsza liczba oznacza nowszy pakiet. W miniOrange często identyfikuje ona edycję.

Co zrobić po aktualizacji?

  1. Sprawdź listę kont Administrator i Super Users oraz daty ich ostatnich zmian.
  2. Przejrzyj logi logowania SSO, sesje administratorów i adresy IP.
  3. Sprawdź, czy żadne rozszerzenie nie zostało niespodziewanie usunięte.
  4. Zweryfikuj konfigurację SAML lub OAuth i wykonaj próbne logowanie zwykłego użytkownika oraz administratora.
  5. Jeżeli są oznaki przejęcia konta, zmień hasła, unieważnij sesje i odśwież sekrety integracji.

Pomoc przy zabezpieczeniu logowania Joomla

W ramach opieki serwisowej Joomla dobieramy pakiet do właściwej edycji, wykonujemy kopię, aktualizację i test logowania. Przy podejrzeniu wykorzystania luki sprawdzamy konta, sesje, rozszerzenia, pliki i logi. Potwierdzone przejęcie wymaga oczyszczenia strony i wymiany danych dostępowych.

Źródła

FAQ


Które luki miniOrange są krytyczne?

CVE-2026-77995 i CVE-2026-77998 mają ocenę 10,0. Pozwalają przejąć dowolne istniejące konto Joomla, także Super User.

Czy Joomla Guru może pomóc?

Tak. Możemy dobrać właściwy pakiet, zaktualizować rozszerzenie, przetestować SSO i sprawdzić, czy doszło do przejęcia konta.

Czy atak wymaga logowania?

Nie. Wszystkie trzy opisane podatności mają drogę dostępną bez uwierzytelnienia.

Czy CVE-2026-78074 usuwa dane?

Może. Odinstalowanie rozszerzenia może uruchomić skrypt usuwający jego tabele i konfigurację.

Dlaczego Joomla może nie pokazać aktualizacji?

Wersje płatne wymagają konta i klucza pobierania, a pamięć aktualizatora może opóźnić komunikat. Wersję trzeba sprawdzić ręcznie.

Do jakiej wersji zaktualizować SAML SSO?

Darmowa edycja wymaga 11.0.3. Płatne edycje mają osobne wersje: 13.2, 24.2, 34.2 i 44.2.

Do jakiej wersji zaktualizować OAuth Client?

Darmowy OAuth Client powinien mieć wersję 3.2.1 lub nowszą.

Aktualizacja: 08.09.2026 | 21:25
Zapisz się do newslettera