OS CCK: krytyczna luka pozwala uruchomić PHP bez logowania. Pobierz 8.3.16 ręcznie
W OrdaSoft OS CCK wykryto krytyczny błąd przesyłania plików. Osoba bez konta mogła zapisać plik wykonywany jako PHP w katalogu witryny. CVE-2026-102427 ma ocenę 10,0 w skali CVSS 4.0. Poprawka jest w pakiecie 8.3.16 Light.
W tym samym pakiecie zmieniono obsługę sortowania publicznych list, która dopuszczała SQL Injection. Dla tego drugiego błędu nie ma osobnego numeru CVE ani oficjalnej oceny. Najpilniejsza jest jednak instalacja nowego wydania: na 1 października 2026 r. kanał aktualizacji OrdaSoft nadal wskazuje 8.3.14 Light, choć pobierany pakiet ma już numer 8.3.16. Joomla może więc nie pokazać poprawki.
Pobierz OS CCK 8.3.16 Light bezpośrednio od OrdaSoft → Po instalacji potwierdź numer w menedżerze rozszerzeń. Joomla Guru może pomóc w aktualizacji i testach, a przy podejrzeniu przejęcia witryny przeprowadzić analizę i usunięcie skutków włamania.
Spis treści
Jak działa luka w przesyłaniu plików?
Publiczna ścieżka przesyłania obrazów sprawdzała zawartość pliku, lecz nie ograniczała rozszerzenia zapisywanej nazwy. Przy odpowiednio przygotowanym pliku można było przejść kontrolę typu obrazu i zachować rozszerzenie .php. Plik trafiał pod katalog strony, gdzie serwer mógł go wykonać.
Rekord CVE wskazuje zakres od 1.0.0 do 8.3.15. W pobranym pakiecie Light manifest komponentu oraz manifest pakietu podają 8.3.16. Płatna edycja Pro ma własną numerację i nie ma publicznego potwierdzenia, który jej pakiet zawiera tę poprawkę. Użytkownicy Pro powinni pilnie zweryfikować to z OrdaSoft.
Drugi problem: sortowanie list
Wcześniejszy kod budował klauzulę ORDER BY z parametru sortowania pochodzącego z żądania. W 8.3.16 pole jest sprawdzane względem dozwolonych kolumn. To zmiana odpowiadająca naprawie SQL Injection, lecz OrdaSoft nie opublikował osobnego komunikatu ani CVE dla tej ścieżki. Nie należy przypisywać jej numeru CVE-2026-102427, który opisuje wyłącznie przesyłanie i uruchamianie pliku.
Dlaczego trzeba pobrać pakiet ręcznie?
Oficjalny pakiet 8.3.16 Light nadal wskazuje adres kanału aktualizacji OS CCK. Odczytany 1 października plik XML podaje tam 8.3.14 Light. Joomla porównuje numer z kanału z zainstalowanym wydaniem. Instalacja 8.3.14 albo 8.3.15 może z tego powodu wyglądać na aktualną.
- Wykonaj pełną kopię plików i bazy danych.
- Pobierz pakiet Light z oficjalnego odnośnika i zainstaluj go na istniejącej instalacji. Nie usuwaj wcześniej komponentu.
- Potwierdź numer 8.3.16 oraz działanie formularzy, obrazów i list treści.
- Przejrzyj katalogi
images/com_os_cck*pod kątem obcych plików PHP oraz sprawdź konta administratorów i logi.
Jeżeli znajdziesz podejrzany plik, sama aktualizacja nie usuwa skutków wcześniejszego wykonania kodu. Potrzebna jest analiza całej witryny, w tym plików, bazy i danych dostępowych. Zakres takiej kontroli opisuje usługa usuwania wirusów z Joomla.
Źródła
Zostaw Opinie: Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
Preferuj źródło w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.
FAQ
Czy edycja Pro jest podatna?
Pro ma inną numerację. Bez publicznego potwierdzenia poprawionej wersji trzeba sprawdzić jej status bezpośrednio z OrdaSoft.
Czy do wykorzystania luki potrzebne jest konto?
Nie. Ścieżka przesyłania plików była dostępna przez publiczny frontend.
Gdzie szukać śladów włamania?
Sprawdź katalogi images/com_os_cck*, logi, pliki PHP, konta administratorów oraz zmiany w bazie.
Które wersje OS CCK obejmuje CVE?
Rekord wskazuje wydania od 1.0.0 do 8.3.15. Poprawka dla Light jest w 8.3.16.
Czy SQL Injection ma ten sam numer CVE?
Nie. CVE-2026-102427 opisuje błąd przesyłania pliku. Poprawka sortowania nie ma osobnego opublikowanego CVE.
Czy instalacja poprawki usuwa backdoor?
Nie. Jeśli doszło do wcześniejszego wykonania kodu, potrzebna jest osobna analiza i usunięcie zmian atakującego.
Dlaczego Joomla może nie pokazać wersji 8.3.16?
Kanał aktualizacji OrdaSoft nadal podaje 8.3.14 Light. Pakiet 8.3.16 trzeba pobrać ręcznie.
