Przejdź do głównej treści
Krytyczne RCE i SQL injection w ZOO dla Joomla. Aktualizuj do 4.1.65

Krytyczne RCE i SQL Injection w ZOO dla Joomla. Aktualizacja 08.09.2026


Aktualizacja z 8 września 2026 roku: w ZOO firmy YOOtheme ujawniono kolejne podatności. Pierwsze wydanie naprawcze 4.1.64 usuwało anonimowy upload prowadzący do RCE, SQL Injection oraz zewnętrzne przekierowanie. Wersja 4.1.65 poprawiała kontrolę uprawnień, ale pełny zestaw późniejszych zabezpieczeń pojawił się dopiero w 4.1.66.

Obecnie dostępne jest ZOO 4.1.68 i to wydanie zalecamy. Bezpieczne minimum dla całej opisanej serii to 4.1.66. Strona pozostająca na 4.1.64 albo 4.1.65 nie ma wszystkich poprawek opublikowanych przez producenta.

Pobierz aktualny pakiet ZOO → Plik jest dostępny po zalogowaniu do konta YOOtheme. Aktualizator Joomla wymaga prawidłowego klucza pobierania, a powiadomienie może pojawić się z opóźnieniem. Numer wydania sprawdź ręcznie w changelogu ZOO.

Po instalacji poprawki skontroluj katalog images/zoo/uploads/. Aktualizacja zamyka podatność, lecz nie usuwa plików przesłanych wcześniej przez atakującego.

Joomla Guru może wykonać kopię, aktualizację ZOO i test formularzy. Jeżeli pojawiły się podejrzane pliki albo nieznane konta administratorów, potrzebna jest analiza instalacji i ewentualne usunięcie skutków włamania.

Siedem podatności naprawionych w trzech wydaniach

CVESkutekPierwsza poprawka
CVE-2026-74803anonimowy upload pliku prowadzący do RCE, CVSS 10,04.1.64
CVE-2026-74804SQL Injection bez logowania, CVSS 9,34.1.64
CVE-2026-75114zewnętrzne przekierowanie4.1.64
CVE-2026-76611Path Traversal w elemencie Gallery4.1.66
CVE-2026-76612Cross-Site Scripting przez nieprawidłowe kodowanie wyjścia4.1.66
CVE-2026-77028zewnętrzne przekierowanie po wysłaniu formularza4.1.66
CVE-2026-77029brak ochrony CSRF przy zmianach stanu4.1.66

Najgroźniejsze luki

CVE-2026-74803 dotyczy elementu obrazu w formularzu zgłoszeniowym od strony frontowej. Podatny kod ufał typowi MIME przekazanemu przez przeglądarkę. Plik PHP mógł zostać przedstawiony jako obraz, zapisany w publicznym katalogu i uruchomiony przez serwer.

CVE-2026-74804 znajduje się w obsłudze filtrów typów pozycji ZOO. Parametry trafiały do zapytania bez prawidłowego cytowania. Ta droga nie wymaga formularza uploadu. Sama obecność podatnej aplikacji ZOO może wystarczyć do wystawienia punktu wejścia.

Dlaczego wersja 4.1.65 już nie wystarcza?

Wydanie 4.1.65 domknęło kontrolę uprawnień administratora przy zarządzaniu tagami. Dwa dni później wersja 4.1.66 usunęła następne błędy Path Traversal, XSS, CSRF i przekierowań. Wersje 4.1.67 oraz 4.1.68 naprawiają problemy funkcjonalne wykryte po tej serii.

ZOO 3.x także mieści się w zakresach najstarszych podatności. Producent nie wydał dla tej gałęzi osobnego pakietu bezpieczeństwa. Taką stronę należy przenieść na obsługiwaną wersję Joomla i aktualną linię ZOO.

Jak zaktualizować ZOO?

  1. Wykonaj pełną kopię plików i bazy danych.
  2. Zapisz wersję ZOO oraz listę aplikacji, typów treści i dodatkowych elementów.
  3. Pobierz aktualny pakiet z konta YOOtheme i zainstaluj go bez odinstalowywania komponentu.
  4. Sprawdź, czy Joomla pokazuje wersję 4.1.68.
  5. Wyczyść pamięć podręczną Joomla, serwera i CDN.
  6. Przetestuj formularze, uploady, komentarze, wyszukiwanie i edycję treści.

Co sprawdzić pod kątem włamania?

  • pliki PHP i pliki z podwójnym rozszerzeniem w images/zoo/uploads/;
  • niedawno utworzone konta Administrator i Super Users;
  • zmienione wtyczki systemowe, zadania cykliczne oraz plik configuration.php;
  • logi HTTP z nietypowymi żądaniami do widoków ZOO;
  • zmiany w bazie i treściach obsługiwanych przez komponent.

Po udanym wykorzystaniu RCE napastnik może pozostawić osobny mechanizm dostępu. Dlatego kontroli nie należy ograniczać do katalogu uploadów.

Pomoc przy zabezpieczeniu ZOO

W ramach opieki serwisowej Joomla wykonujemy kopię, aktualizację ZOO i testy aplikacji. Jeśli strona pracowała na podatnej wersji, możemy przeanalizować uploady, pliki, użytkowników i logi. Potwierdzona infekcja wymaga czyszczenia strony i zamknięcia mechanizmów ponownego dostępu.

Źródła

Aktualizacja: 11.09.2026 | 17:44

Zostaw Opinie: Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
Preferuj źródło w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.

FAQ


Czy Joomla zawsze pokaże aktualizację?

Nie. Komunikat może pojawić się z opóźnieniem albo nie działać bez klucza pobierania. Wersję trzeba sprawdzić ręcznie.

Czy ZOO 3.x jest podatne?

Tak. Zakres najstarszych CVE obejmuje również linię 3.x, dla której nie wydano osobnego pakietu bezpieczeństwa.

Czy atak wymaga logowania?

Najgroźniejsze luki uploadu i SQL Injection nie wymagają logowania.

Do jakiej wersji zaktualizować ZOO?

Zainstaluj aktualną wersję 4.1.68. Bezpieczne minimum dla całej ujawnionej serii to 4.1.66.

Czy Joomla Guru może pomóc?

Tak. Możemy wykonać kopię, aktualizację, testy ZOO oraz analizę plików i logów pod kątem włamania.

Czy sama aktualizacja wystarczy?

Zamyka podatność, ale nie usuwa plików lub kont pozostawionych wcześniej przez napastnika.

Czy ZOO 4.1.65 jest bezpieczne?

Nie zawiera czterech kolejnych poprawek z wydania 4.1.66, dlatego wymaga aktualizacji.


Marcin Równicki Najlepszy ekspert od Joomla i Yootheme PRO w Polsce! Właściciel Joomlaguru.pl

O Marcin Równicki

Z Joomla pracuję od czasów Mambo (2008), dzięki czemu znam ten system od jego początków aż po najnowsze wydania. Specjalizuję się w budowie i modernizacji stron, migracjach, bezpieczeństwie, usuwaniu skutków włamań oraz stałej opiece technicznej. Tworzę rozwiązania możliwie blisko core Joomla i pracuję z YOOtheme Pro, dbając o wygodne zarządzanie stroną, jej wydajność oraz bezpieczne aktualizacje. Joomla Guru wyrosło z wieloletniego bloga, którego celem było praktyczne wspieranie użytkowników i administratorów Joomla.