Krytyczny SQL Injection w JooDatabase Lite. Aktualizuj do wersji 5.1
JooDatabase Lite dla Joomla ma krytyczną podatność SQL Injection dostępną bez logowania. Luka otrzymała numer CVE-2026-78080 i ocenę 9,3 w CVSS 4.0. Podatne są wersje od 1.0 do 5.0.0.
Problem dotyczy parametru cid, który mógł trafić do zapytania bazy danych bez odpowiedniej walidacji. Atakujący nie potrzebuje konta ani działania administratora. Poprawka została wydana 3 września 2026 roku jako JooDatabase 5.1.
Pobierz JooDatabase 5.1 bezpośrednio →
Producent udostępnia pakiet dla Joomla 4, 5 i 6. Powiadomienie w Joomla może pojawić się z opóźnieniem, a Joomla Extensions Directory nadal może pokazywać starszy numer. Sprawdź wersję ręcznie i w razie potrzeby zainstaluj oficjalny pakiet przez instalator rozszerzeń.
Joomla Guru może wykonać kopię, aktualizację JooDatabase i test widoków. Jeżeli podatna wersja była publicznie dostępna, możemy sprawdzić logi, konta i bazę. Potwierdzone ślady ataku wymagają analizy oraz usunięcia skutków włamania.
Spis treści
Na czym polega CVE-2026-78080?
JooDatabase służy do wyświetlania i edycji danych z tabel bazy za pomocą własnych widoków oraz szablonów. W podatnym kodzie wartość parametru cid była używana w zapytaniu SQL bez wystarczającego sprawdzenia. Specjalnie przygotowana wartość mogła zmienić znaczenie zapytania wysłanego do serwera bazy danych.
Rekord CVE klasyfikuje problem jako CWE-89, czyli niewłaściwe neutralizowanie specjalnych elementów używanych w poleceniu SQL. Wektor CVSS wskazuje dostęp przez sieć, niską złożoność, brak wymaganych uprawnień i brak interakcji użytkownika.
Jakie mogą być skutki?
SQL Injection może pozwolić na odczyt danych, do których zwykły odwiedzający nie powinien mieć dostępu. Zależnie od konstrukcji zapytania i praw konta bazy możliwa jest również modyfikacja lub usunięcie informacji. W Joomla szczególne znaczenie mają dane użytkowników, skróty haseł, tokeny, konfiguracja rozszerzeń i treść serwisu.
Sam rekord CVE nie potwierdza wykorzystania tej luki w masowych atakach. Brak takiego potwierdzenia nie zmniejsza pilności aktualizacji, ponieważ punkt wejścia jest publiczny, a atak nie wymaga konta.
Które wersje są podatne?
| Wersja JooDatabase | Status | Działanie |
|---|---|---|
| 1.0–5.0.0 | podatna | aktualizacja wymagana |
| 5.1 i nowsze | poprawiona | sprawdź numer po instalacji |
Wersja 5.1 została opublikowana 3 września 2026 roku. Strona pobierania producenta opisuje ją jako pakiet zgodny z Joomla 4, 5 i 6.
Jak zaktualizować JooDatabase?
- Wykonaj pełną kopię plików i bazy danych.
- Zapisz obecną wersję komponentu oraz listę używanych baz, widoków i własnych szablonów.
- Pobierz pakiet
com_joodb-5x.zipz oficjalnej strony producenta. - Zainstaluj go na dotychczasowej wersji przez System → Instalacje → Rozszerzenia.
- Sprawdź, czy Joomla pokazuje JooDatabase 5.1.
- Przetestuj wyszukiwanie, filtrowanie, formularze, edycję danych i własne szablony.
Nie odinstalowuj komponentu przed aktualizacją. Odinstalowanie może usunąć konfigurację albo tabele należące do rozszerzenia. Jeśli aktualizator nie pokazuje nowego wydania, użyj instalacji z pobranego pliku ZIP.
Co sprawdzić po aktualizacji?
Przejrzyj logi serwera z okresu poprzedzającego instalację wersji 5.1, zwłaszcza nietypowe żądania kierowane do widoków JooDatabase. Sprawdź także konta administratorów, ostatnie zmiany w treści i nieoczekiwane modyfikacje rekordów obsługiwanych przez komponent.
Jeżeli dane mogły zostać ujawnione, zakres reakcji zależy od tabel dostępnych przez JooDatabase. Może być potrzebna zmiana haseł, unieważnienie tokenów albo poinformowanie osób, których dane znajdowały się w bazie.
Pomoc przy aktualizacji JooDatabase
W ramach opieki serwisowej Joomla wykonujemy kopię, instalację JooDatabase 5.1 oraz testy katalogów i formularzy opartych na komponencie. Jeśli pojawiły się nietypowe zmiany lub żądania, możemy sprawdzić bazę, użytkowników, pliki i logi. W przypadku potwierdzonego włamania wykonujemy czyszczenie i zabezpieczenie strony Joomla.
Źródła
FAQ
Czy Joomla Guru może pomóc?
Tak. Możemy wykonać kopię, aktualizację, testy JooDatabase oraz analizę strony pod kątem wykorzystania luki.
Czy można zainstalować pakiet ręcznie?
Tak. Oficjalny plik com_joodb-5x.zip można zainstalować na obecnej wersji przez instalator Joomla.
Czy sama aktualizacja wystarczy?
Zamyka podatność, ale nie wyjaśnia wcześniejszych nietypowych zmian. Warto sprawdzić logi, użytkowników i dane obsługiwane przez komponent.
Jaką ocenę ma CVE-2026-78080?
Podatność otrzymała 9,3 w CVSS 4.0 i poziom Critical.
Czy atak wymaga logowania?
Nie. CVE-2026-78080 jest podatnością SQL Injection dostępną bez uwierzytelnienia.
Do jakiej wersji zaktualizować JooDatabase?
Zainstaluj JooDatabase 5.1 lub nowszy. Wersje od 1.0 do 5.0.0 są podatne.
Czy Joomla automatycznie pokaże aktualizację?
Nie zawsze od razu. Powiadomienie może być opóźnione, dlatego numer wersji trzeba sprawdzić ręcznie.