Krytyczne RCE i SQL Injection w ZOO dla Joomla. Aktualizacja 08.09.2026
Aktualizacja z 8 września 2026 roku: w ZOO firmy YOOtheme ujawniono kolejne podatności. Pierwsze wydanie naprawcze 4.1.64 usuwało anonimowy upload prowadzący do RCE, SQL Injection oraz zewnętrzne przekierowanie. Wersja 4.1.65 poprawiała kontrolę uprawnień, ale pełny zestaw późniejszych zabezpieczeń pojawił się dopiero w 4.1.66.
Obecnie dostępne jest ZOO 4.1.68 i to wydanie zalecamy. Bezpieczne minimum dla całej opisanej serii to 4.1.66. Strona pozostająca na 4.1.64 albo 4.1.65 nie ma wszystkich poprawek opublikowanych przez producenta.
Pobierz aktualny pakiet ZOO → Plik jest dostępny po zalogowaniu do konta YOOtheme. Aktualizator Joomla wymaga prawidłowego klucza pobierania, a powiadomienie może pojawić się z opóźnieniem. Numer wydania sprawdź ręcznie w changelogu ZOO.
Po instalacji poprawki skontroluj katalog images/zoo/uploads/. Aktualizacja zamyka podatność, lecz nie usuwa plików przesłanych wcześniej przez atakującego.
Joomla Guru może wykonać kopię, aktualizację ZOO i test formularzy. Jeżeli pojawiły się podejrzane pliki albo nieznane konta administratorów, potrzebna jest analiza instalacji i ewentualne usunięcie skutków włamania.
Spis treści
Siedem podatności naprawionych w trzech wydaniach
| CVE | Skutek | Pierwsza poprawka |
|---|---|---|
| CVE-2026-74803 | anonimowy upload pliku prowadzący do RCE, CVSS 10,0 | 4.1.64 |
| CVE-2026-74804 | SQL Injection bez logowania, CVSS 9,3 | 4.1.64 |
| CVE-2026-75114 | zewnętrzne przekierowanie | 4.1.64 |
| CVE-2026-76611 | Path Traversal w elemencie Gallery | 4.1.66 |
| CVE-2026-76612 | Cross-Site Scripting przez nieprawidłowe kodowanie wyjścia | 4.1.66 |
| CVE-2026-77028 | zewnętrzne przekierowanie po wysłaniu formularza | 4.1.66 |
| CVE-2026-77029 | brak ochrony CSRF przy zmianach stanu | 4.1.66 |
Najgroźniejsze luki
CVE-2026-74803 dotyczy elementu obrazu w formularzu zgłoszeniowym od strony frontowej. Podatny kod ufał typowi MIME przekazanemu przez przeglądarkę. Plik PHP mógł zostać przedstawiony jako obraz, zapisany w publicznym katalogu i uruchomiony przez serwer.
CVE-2026-74804 znajduje się w obsłudze filtrów typów pozycji ZOO. Parametry trafiały do zapytania bez prawidłowego cytowania. Ta droga nie wymaga formularza uploadu. Sama obecność podatnej aplikacji ZOO może wystarczyć do wystawienia punktu wejścia.
Dlaczego wersja 4.1.65 już nie wystarcza?
Wydanie 4.1.65 domknęło kontrolę uprawnień administratora przy zarządzaniu tagami. Dwa dni później wersja 4.1.66 usunęła następne błędy Path Traversal, XSS, CSRF i przekierowań. Wersje 4.1.67 oraz 4.1.68 naprawiają problemy funkcjonalne wykryte po tej serii.
ZOO 3.x także mieści się w zakresach najstarszych podatności. Producent nie wydał dla tej gałęzi osobnego pakietu bezpieczeństwa. Taką stronę należy przenieść na obsługiwaną wersję Joomla i aktualną linię ZOO.
Jak zaktualizować ZOO?
- Wykonaj pełną kopię plików i bazy danych.
- Zapisz wersję ZOO oraz listę aplikacji, typów treści i dodatkowych elementów.
- Pobierz aktualny pakiet z konta YOOtheme i zainstaluj go bez odinstalowywania komponentu.
- Sprawdź, czy Joomla pokazuje wersję 4.1.68.
- Wyczyść pamięć podręczną Joomla, serwera i CDN.
- Przetestuj formularze, uploady, komentarze, wyszukiwanie i edycję treści.
Co sprawdzić pod kątem włamania?
- pliki PHP i pliki z podwójnym rozszerzeniem w
images/zoo/uploads/; - niedawno utworzone konta Administrator i Super Users;
- zmienione wtyczki systemowe, zadania cykliczne oraz plik
configuration.php; - logi HTTP z nietypowymi żądaniami do widoków ZOO;
- zmiany w bazie i treściach obsługiwanych przez komponent.
Po udanym wykorzystaniu RCE napastnik może pozostawić osobny mechanizm dostępu. Dlatego kontroli nie należy ograniczać do katalogu uploadów.
Pomoc przy zabezpieczeniu ZOO
W ramach opieki serwisowej Joomla wykonujemy kopię, aktualizację ZOO i testy aplikacji. Jeśli strona pracowała na podatnej wersji, możemy przeanalizować uploady, pliki, użytkowników i logi. Potwierdzona infekcja wymaga czyszczenia strony i zamknięcia mechanizmów ponownego dostępu.
Źródła
Zostaw Opinie: Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
Preferuj źródło w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.
FAQ
Czy Joomla zawsze pokaże aktualizację?
Nie. Komunikat może pojawić się z opóźnieniem albo nie działać bez klucza pobierania. Wersję trzeba sprawdzić ręcznie.
Czy ZOO 3.x jest podatne?
Tak. Zakres najstarszych CVE obejmuje również linię 3.x, dla której nie wydano osobnego pakietu bezpieczeństwa.
Czy atak wymaga logowania?
Najgroźniejsze luki uploadu i SQL Injection nie wymagają logowania.
Do jakiej wersji zaktualizować ZOO?
Zainstaluj aktualną wersję 4.1.68. Bezpieczne minimum dla całej ujawnionej serii to 4.1.66.
Czy Joomla Guru może pomóc?
Tak. Możemy wykonać kopię, aktualizację, testy ZOO oraz analizę plików i logów pod kątem włamania.
Czy sama aktualizacja wystarczy?
Zamyka podatność, ale nie usuwa plików lub kont pozostawionych wcześniej przez napastnika.
Czy ZOO 4.1.65 jest bezpieczne?
Nie zawiera czterech kolejnych poprawek z wydania 4.1.66, dlatego wymaga aktualizacji.
