Krytyczna luka w SEBLOD pozwala pobierać pliki z serwera
SEBLOD dla Joomla ma krytyczną podatność Path Traversal oznaczoną jako CVE-2026-66914. Niezalogowany napastnik może pobierać pliki znajdujące się w katalogu strony, a według rekordu CVE także poza katalogiem publicznym. Luka otrzymała ocenę 9,2 w CVSS 4.0.
Poprawiona wersja zależy od używanej linii SEBLOD: 3.30.0 dla Joomla 3, 4.7.0 dla Joomla 5 oraz 6.0.1 dla Joomla 6. Starsze wydania z odpowiednich gałęzi są podatne.
Joomla Guru może dobrać właściwy pakiet i wykonać aktualizację SEBLOD wraz z testami formularzy i aplikacji. Jeżeli mogło dojść do pobrania konfiguracji lub innych poufnych plików, pomagamy także w analizie incydentu, zmianie ujawnionych danych dostępowych i usunięciu skutków włamania.
Spis treści
Co może ujawnić luka?
Błąd kontroli ścieżki pozwala żądaniu wyjść poza przewidziany katalog. Skutkiem może być odczyt konfiguracji, kopii zapasowych, logów i innych plików zawierających dane dostępowe. Zdobycie hasła bazy lub sekretów aplikacji może ułatwić dalsze przejęcie serwisu.
Którą wersję zainstalować?
| Linia | Podatne wersje | Wersja poprawiona |
|---|---|---|
| SEBLOD 3 | 1.0.0–3.29.0 | 3.30.0 |
| SEBLOD 4 | 4.0.0–4.6.0 | 4.7.0 |
| SEBLOD 5/6 | 5.0.0–6.0.0 | 6.0.1 |
Pobierz właściwy pakiet SEBLOD z oficjalnej strony. Nie instaluj pakietu przeznaczonego dla innej głównej wersji Joomla.
Co zrobić po aktualizacji?
- Wykonaj kopię strony i zainstaluj poprawione wydanie właściwe dla swojej linii.
- Potwierdź numer wersji w menedżerze rozszerzeń.
- Sprawdź logi pod kątem nietypowych żądań pobierania plików.
- Zmień hasła i sekrety, jeżeli istnieje podejrzenie odczytania pliku konfiguracyjnego.
- Zaplanauj migrację, jeśli serwis nadal działa na niewspieranej Joomla 3.
Automatyczny monit może pojawić się z opóźnieniem. Porównaj wersję ręcznie z oficjalną stroną pobierania.
Pomoc w aktualizacji i kontroli SEBLOD
SEBLOD często obsługuje niestandardowe formularze, typy treści i aplikacje, dlatego po aktualizacji trzeba sprawdzić ich zapis, edycję oraz dostęp do plików. W ramach opieki serwisowej Joomla wykonujemy kopię, instalujemy poprawioną wersję i testujemy kluczowe funkcje. Jeśli luka mogła ujawnić plik configuration.php albo kopię bazy, pomagamy ocenić zakres incydentu i zabezpieczyć serwis.
Źródła
FAQ
Czy Joomla Guru może pomóc w aktualizacji SEBLOD?
Tak. Możemy dobrać pakiet do używanej wersji Joomla, wykonać aktualizację, testy oraz kontrolę możliwego wycieku plików.
Jaka wersja jest bezpieczna na Joomla 6?
SEBLOD 6.0.1 lub nowszy.
Czy atak wymaga konta?
Nie. Luka może zostać wykorzystana bez logowania.
Jaka wersja jest bezpieczna na Joomla 3?
SEBLOD 3.30.0, choć sama Joomla 3 jest niewspierana i wymaga planu migracji.
Jaka wersja jest bezpieczna na Joomla 5?
SEBLOD 4.7.0 lub nowszy z tej linii.
Co to jest CVE-2026-66914?
To krytyczny Path Traversal w SEBLOD umożliwiający niezalogowanemu użytkownikowi pobieranie plików z serwera.
Czy trzeba zmienić hasła?
Tak, jeśli logi lub inne ślady wskazują, że pliki konfiguracyjne mogły zostać pobrane.