OS Gallery z krytycznym SQL injection i dwiema lukami RCE. Aktualizuj do 6.2.7
W OS Gallery dla Joomla ujawniono cztery poważne podatności. Najgroźniejsza z nich pozwala zaatakować bazę danych bez logowania, a dwie kolejne mogą prowadzić do wykonania kodu na serwerze przez konto z prawem zarządzania galerią. Podatne są wersje od 1.0.0 do 6.2.6, zarówno bezpłatna, jak i płatna edycja rozszerzenia. Poprawka znajduje się w OS Gallery 6.2.7.
Nie warto czekać wyłącznie na komunikat w panelu Joomla. Powiadomienie o aktualizacji może pojawić się z opóźnieniem albo nie zadziałać poprawnie. Wersję rozszerzenia należy sprawdzić ręcznie, pobrać aktualny pakiet od producenta i po instalacji potwierdzić numer 6.2.7.
Jeżeli potrzebujesz wsparcia, Joomla Guru realizuje aktualizacje i opiekę serwisową Joomla. Gdy strona działała na podatnej wersji i pojawiły się podejrzane pliki, konta lub wpisy w logach, potrzebna może być pełna analiza oraz usuwanie wirusów z Joomla.
Spis treści
- Cztery podatności w jednym rozszerzeniu
- SQL injection bez konta: CVE-2026-88854
- Drugi SQL injection wymaga uprawnień do OS Gallery
- Dwie drogi do wykonania kodu na serwerze
- Jak bezpiecznie zaktualizować OS Gallery?
- Aktualizacja zamyka luki, ale nie cofa wcześniejszego ataku
- Pomoc przy aktualizacji i kontroli Joomla
- Źródła
Cztery podatności w jednym rozszerzeniu
Publiczne rekordy CVE opisują cztery oddzielne problemy w komponencie com_osgallery i jego bezpłatnej odmianie com_osgallery_light. Każdy rekord wskazuje ten sam zakres: wersje 1.0.0-6.2.6 są podatne, a wersje poza tym zakresem mają status niepodatnych.
| Podatność | Dostęp | Skutek | CVSS 4.0 |
|---|---|---|---|
| CVE-2026-88854 | bez logowania | SQL injection | 9.3, krytyczna |
| CVE-2026-88855 | konto z uprawnieniem zarządzania | SQL injection | 8.6, wysoka |
| CVE-2026-88856 | konto z uprawnieniem zarządzania | zdalne wykonanie kodu | 9.4, krytyczna |
| CVE-2026-88857 | konto z uprawnieniem zarządzania | zdalne wykonanie kodu przez upload | 9.4, krytyczna |
SQL injection bez konta: CVE-2026-88854
Najbardziej niebezpieczny z punktu widzenia typowej strony jest błąd w module wyszukiwania galerii. Atakujący nie potrzebuje konta ani aktywnej sesji. Specjalnie przygotowany parametr wyszukiwania może zmienić zapytanie wykonywane przez bazę danych.
Skutkiem może być odczyt danych przechowywanych przez Joomla i inne rozszerzenia, w tym nazw użytkowników, adresów e-mail, skrótów haseł lub danych sesji. CVSS 4.0 wynosi 9.3, a rekord wskazuje wysoki wpływ na poufność, integralność i dostępność danych.
Drugi SQL injection wymaga uprawnień do OS Gallery
CVE-2026-88855 dotyczy operacji zapisywania galerii. Do wykorzystania luki potrzebne jest konto posiadające wysokie uprawnienia do komponentu, ale nie musi to być główny administrator całej witryny. Przejęte lub niepotrzebnie uprzywilejowane konto może wystarczyć do ataku.
Ta podatność również może pozwolić na odczyt i zmianę informacji w bazie. Dlatego po aktualizacji warto przejrzeć użytkowników oraz grupy, które otrzymały prawo zarządzania OS Gallery.
Dwie drogi do wykonania kodu na serwerze
CVE-2026-88856 opisuje możliwość wywołania niedozwolonej funkcji PHP przez mechanizm aktualizacji komponentu. CVE-2026-88857 dotyczy niewystarczającej kontroli przesyłanego pliku i jego nazwy. W obu przypadkach wymagane jest konto z wysokimi uprawnieniami do OS Gallery.
Skuteczne wykorzystanie luki RCE może pozwolić napastnikowi uruchamiać polecenia z prawami procesu obsługującego stronę. W praktyce oznacza to ryzyko odczytu configuration.php, instalacji backdoora, modyfikacji plików i przejęcia danych dostępowych.
Jak bezpiecznie zaktualizować OS Gallery?
- Wykonaj pełną kopię plików i bazy danych.
- Sprawdź numer wersji w System → Zarządzanie → Rozszerzenia.
- Pobierz bezpośredni pakiet OS Gallery Free albo aktualny pakiet Pro ze swojego konta u producenta.
- Zainstaluj wydanie 6.2.7 lub nowsze przez instalator Joomla.
- Ponownie sprawdź numer wersji. Sam komunikat o poprawnym przesłaniu pakietu nie wystarcza.
- Wyczyść pamięć podręczną i przetestuj galerie, wyszukiwanie, upload oraz znaki wodne.
Oficjalna strona pobierania OS Gallery Free pokazuje nazwę aktualnie udostępnianego pliku. Użytkownicy wersji komercyjnej powinni pobrać pakiet po zalogowaniu, aby nie zastąpić Pro wersją Light.
Aktualizacja zamyka luki, ale nie cofa wcześniejszego ataku
Jeśli podatna wersja była dostępna publicznie, po aktualizacji trzeba sprawdzić logi serwera, konta użytkowników i pliki strony. Szczególnej uwagi wymagają nowe lub zmodyfikowane pliki PHP w katalogach mediów, cache i katalogach używanych przez rozszerzenie.
Brak widocznych zmian na stronie nie oznacza, że nie doszło do odczytu bazy. SQL injection może pozostawić niewiele śladów poza nietypowymi żądaniami w logach. Przy podejrzeniu przejęcia należy zmienić hasła administratorów, hostingu i FTP/SFTP, unieważnić aktywne sesje oraz odnowić klucze zapisane w konfiguracji.
Pomoc przy aktualizacji i kontroli Joomla
W ramach opieki serwisowej Joomla możemy wykonać kopię, ręczną aktualizację OS Gallery i test działania po wdrożeniu. To przydatne także wtedy, gdy panel Joomla nie pokazuje jeszcze nowej wersji.
Jeżeli są ślady włamania, sama aktualizacja nie wystarczy. Usługa usuwania wirusów i backdoorów z Joomla obejmuje analizę plików, bazy danych, użytkowników, danych dostępowych i logów.
Źródła
FAQ
Skąd pobrać poprawioną wersję OS Gallery?
Bezpłatny pakiet można pobrać z oficjalnego adresu OrdaSoft. Wersję Pro należy pobrać z konta klienta producenta, a następnie upewnić się, że zainstalowano wydanie 6.2.7 lub nowsze.
Czy mogę polegać na automatycznym powiadomieniu o aktualizacji?
Nie zawsze. Powiadomienie może pojawić się z opóźnieniem, dlatego warto ręcznie sprawdzić wersję, pobrać pakiet od producenta i potwierdzić numer po instalacji.
Co grozi stronie przez luki RCE?
Napastnik może wykonać kod na serwerze, odczytać konfigurację, zmieniać pliki, zainstalować backdoor i wykorzystać stronę do dalszych ataków.
Które wersje OS Gallery są podatne?
Rekordy CVE wskazują wersje od 1.0.0 do 6.2.6 włącznie. Dotyczy to zarówno bezpłatnego komponentu com_osgallery_light, jak i płatnego com_osgallery.
Do jakiej wersji trzeba zaktualizować OS Gallery?
Zainstaluj OS Gallery 6.2.7 lub nowsze wydanie i po instalacji sprawdź numer wersji w menedżerze rozszerzeń Joomla.
Czy sama aktualizacja do 6.2.7 wystarczy?
Aktualizacja usuwa podatności, ale nie kasuje skutków wcześniejszego włamania. Przy podejrzeniu ataku trzeba sprawdzić pliki, bazę, użytkowników, sesje i logi.
Czy atak wymaga konta w Joomla?
CVE-2026-88854 nie wymaga logowania. Pozostałe trzy podatności wymagają konta z wysokimi uprawnieniami do zarządzania OS Gallery.

