1. TugaTech » Software » Noticias de Software
  Login     Registar    |                      

Siga-nos


Joomla logo

Uma falha de segurança crítica foi descoberta no Joomla Content Editor (JCE), uma das extensões mais populares desta plataforma. O problema, classificado com a pontuação máxima de 10.0 no sistema CVSS v4, permite a execução remota de código sem necessidade de qualquer autenticação, de acordo com a investigação publicada pela YesWeHack.

A vulnerabilidade, identificada como CVE-2026-48907, afeta todas as versões do JCE até à 2.9.99.4. Dada a vasta adoção deste editor em inúmeros sites a nível mundial, o risco é considerado extremamente elevado. Qualquer indivíduo mal-intencionado pode explorar o problema sem necessitar de credenciais ou de interação por parte dos administradores do portal.

Como funciona o ataque ao sistema

A origem do problema reside numa vulnerabilidade na arquitetura do processo de importação de perfis do editor. O fluxo permite que um utilizador não autenticado crie perfis falsos na plataforma. Ao abusar desta funcionalidade, é possível contornar as validações inexistentes de formato de ficheiro e enviar documentos manipulados diretamente para a pasta temporária do servidor.

Como a extensão guarda o ficheiro na pasta de destino sem verificar a sua verdadeira extensão ou conteúdo, um documento PHP passa despercebido como se fosse legítimo. Se o servidor não tiver restrições de execução nessa diretoria, um simples pedido a esse caminho permite correr o código malicioso, resultando num ataque com controlo total da máquina e comprometimento do site.

Exploração ativa e medidas de proteção

A gravidade da situação escalou rapidamente desde a sua divulgação no início de junho de 2026. A agência norte-americana CISA adicionou a vulnerabilidade ao seu catálogo de problemas ativamente explorados no dia 16 de junho de 2026. Várias provas de conceito já circulam livremente na internet, o que facilita o trabalho de varrimento em massa por parte de cibercriminosos à procura de sistemas desatualizados.

Os utilizadores do Joomla Content Editor devem proceder de imediato à atualização da extensão. Embora o problema tenha sido inicialmente mitigado na versão 2.9.99.5, os especialistas de segurança recomendam a instalação da versão 2.9.99.6 ou superior, que inclui melhorias adicionais. Como medida suplementar de mitigação, é também aconselhado o bloqueio da execução de scripts PHP na pasta de ficheiros temporários do servidor, uma prática comum para fortificar o ambiente.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?



Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech