
Uma falha de segurança crítica foi descoberta no Joomla Content Editor (JCE), uma das extensões mais populares desta plataforma. O problema, classificado com a pontuação máxima de 10.0 no sistema CVSS v4, permite a execução remota de código sem necessidade de qualquer autenticação, de acordo com a investigação publicada pela YesWeHack.
A vulnerabilidade, identificada como CVE-2026-48907, afeta todas as versões do JCE até à 2.9.99.4. Dada a vasta adoção deste editor em inúmeros sites a nível mundial, o risco é considerado extremamente elevado. Qualquer indivíduo mal-intencionado pode explorar o problema sem necessitar de credenciais ou de interação por parte dos administradores do portal.
Como funciona o ataque ao sistema
A origem do problema reside numa vulnerabilidade na arquitetura do processo de importação de perfis do editor. O fluxo permite que um utilizador não autenticado crie perfis falsos na plataforma. Ao abusar desta funcionalidade, é possível contornar as validações inexistentes de formato de ficheiro e enviar documentos manipulados diretamente para a pasta temporária do servidor.
Como a extensão guarda o ficheiro na pasta de destino sem verificar a sua verdadeira extensão ou conteúdo, um documento PHP passa despercebido como se fosse legítimo. Se o servidor não tiver restrições de execução nessa diretoria, um simples pedido a esse caminho permite correr o código malicioso, resultando num ataque com controlo total da máquina e comprometimento do site.
Exploração ativa e medidas de proteção
A gravidade da situação escalou rapidamente desde a sua divulgação no início de junho de 2026. A agência norte-americana CISA adicionou a vulnerabilidade ao seu catálogo de problemas ativamente explorados no dia 16 de junho de 2026. Várias provas de conceito já circulam livremente na internet, o que facilita o trabalho de varrimento em massa por parte de cibercriminosos à procura de sistemas desatualizados.
Os utilizadores do Joomla Content Editor devem proceder de imediato à atualização da extensão. Embora o problema tenha sido inicialmente mitigado na versão 2.9.99.5, os especialistas de segurança recomendam a instalação da versão 2.9.99.6 ou superior, que inclui melhorias adicionais. Como medida suplementar de mitigação, é também aconselhado o bloqueio da execução de scripts PHP na pasta de ficheiros temporários do servidor, uma prática comum para fortificar o ambiente.












Nenhum comentário
Seja o primeiro!