Olvasási idő: ~14 perc
Az elmúlt években szinte hozzászoktunk, hogy időről időre új sérülékenységekről hallunk: hol egy böngészőben, hol egy operációs rendszerben, hol egy weboldalmotorban találnak hibát, amit aztán hivatalosan is rögzítenek egy nemzetközi nyilvántartásban. Ez önmagában nem baj sőt, ez a rendszer működik jól. A szoftver soha nem lesz tökéletes, a kérdés csak az, milyen gyorsan derül ki egy hiba, és milyen gyorsan reagálnak rá a fejlesztők és az üzemeltetők.
2026 tavaszán és nyár elején a Joomla! Project, a világ egyik legnépszerűbb tartalomkezelő rendszerének (CMS) fejlesztőcsapata és néhány kiegészítő fejlesztő (Tassos, JCE, JoomShaper) mindössze öt hét alatt tíz biztonsági hibát jelentett be és rögzített hivatalosan. Ez a cikk sorra veszi mind a tízet: pontosan mi érintett, milyen verziókban, honnan lehet ezt ellenőrizni, és mivel ez sokak számára ismeretlen terep azt is elmagyarázzuk, mi az a CVE és mi az a NIST, amikre folyamatosan hivatkozunk.
Mi az a CVE, és mi az a NIST/NVD?
Mielőtt belevágnánk a részletekbe, érdemes tisztázni két rövidítést, amivel a cikk hemzsegni fog.
CVE – Common Vulnerabilities and Exposures. Ez egy nemzetközi, egységes „névjegyzék” a nyilvánosan ismertté vált biztonsági hibákhoz. Amikor egy fejlesztőcsapat (vagy egy kutató) talál egy hibát, azt bejelentik egy erre feljogosított szervezetnek ezeket CNA-nak (CVE Numbering Authority) hívják, és maga a Joomla! Project is ilyen, amely kioszt egy egyedi azonosítót: CVE-ÉV-SORSZÁM formában, például CVE-2026-48907. Ettől kezdve mindenki fejlesztő, biztonsági szakértő, üzemeltető ugyanarra a konkrét hibára tud hivatkozni, félreértés nélkül. A CVE azonosító önmagában még nem tartalmaz részletes technikai elemzést, csak egy rövid leírást és a hivatkozott forrásokat.
NIST és NVD. A NIST (National Institute of Standards and Technology) az Amerikai Egyesült Államok szövetségi szabványügyi hivatala. Az általuk üzemeltetett NVD (National Vulnerability Database) veszi át a nyers CVE bejegyzéseket, és kiegészíti („enrichment”) azokat: hivatalos súlyossági pontszámot ad (erről mindjárt lesz szó), besorolja a hiba típusát, és felsorolja, pontosan mely szoftververziók érintettek. Amikor tehát a nvd.nist.gov/vuln/detail/CVE-2026-48900 oldalra mész, valójában a CVE nyers adatának a NIST által feldolgozott, kibővített változatát látod.
És mi az a CVSS, amit mindenütt emlegetnek? A CVSS (Common Vulnerability Scoring System) egy 0-tól 10-ig terjedő pontszám, amivel a hiba súlyosságát próbálják objektíven mérni figyelembe véve, hogy távolról kihasználható-e, kell-e hozzá bejelentkezés, mennyire bonyolult kivitelezni, és mekkora kárt tud okozni. 0-3,9: alacsony, 4-6,9: közepes, 7-8,9: magas, 9-10: kritikus. Fontos tudni, hogy jelenleg két verzió van párhuzamosan használatban (CVSS 3.1 és az újabb CVSS 4.0), és ezek néha eltérő pontszámot adnak ugyanarra a hibára ezért a lenti listában mindkettőt feltüntetjük, ahol elérhető.
A tíz sérülékenység részletesen pontosan mi és melyik verziók
Az alábbi listában minden tétel a hivatalos NVD bejegyzésre és ahol volt ilyen a Joomla! Project saját biztonsági közleményére hivatkozik, hogy bárki visszaellenőrizhesse.
1. CVE-2026-48900 – Jogosultsági hiba az Ütemezőben (com_scheduler)
- Mi történt: Alacsony jogosultságú felhasználók is módosíthatták a már létező ütemezett feladatok (scheduled tasks) típusát, pedig erre nem lett volna joguk.
- Érintett verziók: Joomla CMS 4.1.0 – 5.4.5, valamint 6.0.0 – 6.1.0
- Javítás: Joomla 5.4.6, illetve 6.1.1
- Súlyosság: CVSS 3.1 – 4,3 (közepes, NIST) / CVSS 4.0 – 6,4 (közepes, Joomla! Project)
- Hibatípus: CWE-284 – Improper Access Control (hibás jogosultság-ellenőrzés)
- Forrás: NVD – CVE-2026-48900 · Joomla hivatalos közlemény
2. CVE-2026-48901 – Hibás gyorsítótár kezelés (InputFilter)
- Mi történt: Az
InputFilter::getInstance()nevű belső függvény a gyorsítótár kulcs képzésekor kihagyott egy biztonsági szempontból fontos paramétert. Ennek következtében a rendszer más kontextusban is felhasználhatta ugyanazt a gyorsítótárazott (korábban kiszámolt) szűrési eredményt, ami érzékeny adatok összekeveredéséhez, kiszivárgásához vezethetett. - Érintett verziók: Joomla CMS 4.0.0 – 5.4.5, valamint 6.0.0 – 6.1.0
- Javítás: Joomla 5.4.6, illetve 6.1.1
- Súlyosság: CVSS 3.1 – 7,5 (magas, CISA-ADP)
- Hibatípus: CWE-524 – Use of Cache Containing Sensitive Information
- Forrás: NVD – CVE-2026-48901 · Joomla hivatalos közlemény
3. CVE-2026-48902 – Titkosítatlan jelszó visszaállító linkek
- Mi történt: A jelszó- és felhasználónév visszaállítási funkció http (nem https, azaz titkosítatlan) linkeket generált és küldött ki e-mailben, ha az oldalon nem volt kifejezetten bekapcsolva a „Force SSL” beállítás.
- Érintett verziók: Joomla CMS 3.9.0 – 5.4.5, valamint 6.0.0 – 6.1.0
- Javítás: Joomla 5.4.6, illetve 6.1.1
- Súlyosság: CVSS 3.1 – 9,8 (kritikus, CISA-ADP)
- Hibatípus: CWE-319 – Cleartext Transmission of Sensitive Information
- Forrás: NVD – CVE-2026-48902 · Joomla hivatalos közlemény
4. CVE-2026-48903 – XSS a checkAttribute szűrőkódban
- Mi történt: A Joomla Framework Filter csomagjának
checkAttributemetódusai nem szűrték ki megfelelően a bemeneti adatokat, ami különböző komponensekben cross-site scripting (XSS) hibához vezetett. - Érintett verziók: Joomla Framework Filter csomag 1.0.0 – 3.0.5, valamint 4.0.0 – 4.0.1 (ez a csomag a Joomla CMS 3.0.0 – 5.4.5 és 6.0.0 – 6.1.1 verzióiba van beépítve)
- Javítás: a Filter csomag frissítése, gyakorlatban: Joomla 5.4.6, illetve 6.1.1
- Súlyosság: CVSS 3.1 – 6,1 (közepes, NIST) / CVSS 4.0 – 6,9 (közepes, Joomla! Project)
- Hibatípus: CWE-79 – Cross-site Scripting
- Forrás: NVD – CVE-2026-48903 · Joomla hivatalos közlemény
5. CVE-2026-48904 – Jogosultság kiterjesztés a com_users webservice-en át
- Mi történt: Hibás jogosultság ellenőrzés miatt a felhasználó kezelő (com_users) webservice csoport szerkesztő végpontján keresztül jogosultság kiterjesztést (privilege escalation) lehetett végrehajtani, vagyis egy alacsonyabb jogú fiók magasabb jogokra tehetett szert.
- Érintett verziók: Joomla CMS 4.0.0 – 5.4.5, valamint 6.0.0 – 6.1.0
- Javítás: Joomla 5.4.6, illetve 6.1.1
- Súlyosság: CVSS 3.1 – 9,8 (kritikus, NIST) / CVSS 4.0 – 8,2 (magas, Joomla! Project)
- Hibatípus: CWE-284 – Improper Access Control
- Forrás: NVD – CVE-2026-48904 · Joomla hivatalos közlemény
6. CVE-2026-48905 – XSS a HTML tisztító (cleanAttributes) kódban
- Mi történt: Hiányos bemenet szűrés miatt XSS sebezhetőség keletkezett a Joomla Framework Filter csomag HTML tartalmat „tisztító” (cleanAttributes) kódrészében.
- Érintett verziók: Joomla Framework Filter csomag 1.0.0 – 3.0.5, valamint 4.0.0 – 4.0.1 (Joomla CMS 3.0.0 – 5.4.5 és 6.0.0 – 6.1.0)
- Javítás: a Filter csomag frissítése, gyakorlatban: Joomla 5.4.6, illetve 6.1.0/6.1.1
- Súlyosság: CVSS 3.1 – 6,1 (közepes, NIST) / CVSS 4.0 – 6,9 (közepes, Joomla! Project)
- Hibatípus: CWE-79 – Cross-site Scripting
- Forrás: NVD – CVE-2026-48905 · Joomla hivatalos közlemény
7. CVE-2026-48906 – Tetszőleges fájltörlés a Tassos bővítménycsaládban
- Mi történt: A Tassos Framework nevű, alap bővítményként több más Tassos termékbe is beépülő kiegészítő hibás jogosultság ellenőrzése miatt tetszőleges fájlokat lehetett törölni az érintett oldalon.
- Ez nem a Joomla magját érinti, hanem egy harmadik féltől (tassos.gr) származó bővítménycsaládot. Az érintett termékek és verziók pontosan:
- Tassos Framework / Novarain (plg_system_nrframework): 1.0.0 – 6.0.1
- Convert Forms: 1.0.0 – 4.4.12, valamint 5.0.0 – 5.1.5
- EngageBox: 1.0.0 – 6.3.11, valamint 7.0.0 – 7.1.1
- Google Structured Data: 1.0.0 – 5.6.11, valamint 6.0.0 – 6.1.9
- Advanced Custom Fields: 1.0.0 – 2.8.12, valamint 3.0.0 – 3.1.3
- Smile Pack: 1.0.0 – 1.2.6, valamint 2.0.0 – 2.1.0
- Tassos Code Snippets: 1.0.0
- MailChimp Auto-Subscribe: 1.0.0 – 5.0.5, valamint 5.1.0 – 5.2.0
- Javítás: minden fenti termék legfrissebb, javított verziójára történő frissítés (a gyártó oldalán elérhető)
- Súlyosság: CVSS 3.1 – 8,1 (magas, NIST) / CVSS 4.0 – 9,3 (kritikus, Joomla! Project)
- Hibatípus: CWE-284 – Improper Access Control
- Forrás: NVD – CVE-2026-48906 · Gyártói oldal (tassos.gr)
8. CVE-2026-48907 – JCE szerkesztő: bejelentkezés nélküli kódfuttatás
- Mi történt: A rendkívül elterjedt JCE (Joomla Content Editor) bővítményben be sem jelentkezett (unauthenticated) látogatók is létre tudtak hozni új szerkesztő profilokat, ami végül tetszőleges PHP kód feltöltéséhez és lefuttatásához vezetett a szerveren.
- Érintett verziók: JCE Editor 2.9.99.4-ig minden
- Javítás: 2.9.99.5 és fölötte
- Súlyosság: CVSS 4.0 – 10,0 (kritikus, a lehető legmagasabb pontszám, Joomla! Project)
- Hibatípus: CWE-284 – Improper Access Control
- Forrás: NVD – CVE-2026-48907 · Gyártói oldal (joomlacontenteditor.net)
9. CVE-2026-48908 – SP Page Builder: bejelentkezés nélküli fájlfeltöltés
- Mi történt: A JoomShaper cég SP Page Builder nevű, szintén nagyon népszerű oldalszerkesztő bővítményében bejelentkezés nélkül is fel lehetett tölteni tetszőleges fájlt. Ezt kihasználva a támadó PHP kódot csempészhetett a szerverre és futtathatta is azt.
- Érintett verziók: SP Page Builder 1.0.0 – 6.6.1
- Javítás: a legfrissebb elérhető SP Page Builder verzióra történő frissítés (joomshaper.com)
- Súlyosság: CVSS 4.0 – 10,0 (kritikus, Joomla! Project)
- Hibatípus: CWE-284 – Improper Access Control
- Forrás: NVD – CVE-2026-48908 · Gyártói oldal (joomshaper.com/page-builder)
10. CVE-2026-48909 – SP LMS: kódfuttatás egy manipulált sütin keresztül
- Mi történt: A JoomShaper SP LMS (com_splms) e-learning bővítménye a böngésző által küldött süti (cookie) tartalmát ellenőrzés nélkül dolgozta fel („deszerializálta”). Egy megfelelően összeállított, hamis süti segítségével bejelentkezés nélkül is tetszőleges kódot lehetett futtatni a szerveren.
- Érintett verziók: SP LMS 1.0.0 – 4.1.3 (a hivatalos leírás szerint minden 4.1.4 alatti verzió érintett)
- Javítás: SP LMS 4.1.4 vagy újabb
- Súlyosság: CVSS 4.0 – 9,5 (kritikus, Joomla! Project)
- Hibatípus: CWE-502 – Deserialization of Untrusted Data
- Forrás: NVD – CVE-2026-48909 · Gyártói oldal (joomshaper.com)
Hogyan működnek ezek valójában? Három típushiba, emberi nyelven
Ha végignézzük a tíz hibát, valójában mindössze három alap mintázatra vezethetők vissza. Érdemes megérteni ezeket, mert nem csak ennél a tíz CVE-nél, hanem szinte minden jövőbeli biztonsági hírnél ugyanezekkel fogunk találkozni.
- 1. „Elfelejtett” jogosultság ellenőrzés (CVE-2026-48900, 48904, 48906, 48907, 48908) A rendszer egy adott funkciónál nem, vagy nem eléggé ellenőrizte, hogy a kérést küldő felhasználónak valóban joga van-e az adott műveletre. Ez olyan, mintha egy irodaházban a recepciós néhány ajtónál elfelejtené megnézni a belépőkártyát: aki tudja, hova kell menni, egyszerűen bemegy. A legsúlyosabb esetekben (JCE, SP Page Builder) ez odáig fajul, hogy egy teljesen ismeretlen, be sem jelentkezett látogató saját programot (PHP kódot) tud feltölteni és futtatni a szerveren. Gyakorlatilag átveheti az oldal, sőt sok esetben a szerver irányítását.
- 2. Kereszthivatkozásos szkriptelés, azaz XSS (CVE-2026-48903, 48905) A rendszer nem szűrte ki megfelelően a felhasználó által beírt szöveget, mielőtt megjelenítette azt egy másik látogatónak. Egy támadó így elrejthet egy kártékony kis programot (JavaScript kódot) egy hozzászólásban vagy űrlapmezőben, amit aztán mások böngészője gyanútlanul lefuttat. Ezzel belépési munkameneteket lehet ellopni, vagy a látogatót átirányítani egy csaló oldalra.
- 3. Titkosítási és adatkezelési hibák (CVE-2026-48901, 48902, 48909) A CVE-2026-48902 a legszemléletesebb példa: amikor valaki elfelejtett jelszavát állítja vissza, a rendszer egy linket küld e-mailben. Ha nincs bekapcsolva a „csak titkosított kapcsolat” (Force SSL) beállítás, ez a link titkosítatlan (
http://) formában megy ki, ha valaki lehallgatja a hálózati forgalmat (például egy nyílt wifin), elcsípheti ezt a linket, és átveheti az áldozat fiókját. A CVE-2026-48909 pedig azt jelenti, hogy a rendszer vakon megbízott egy sütiben érkező, összetett adatszerkezetben. Ezt kihasználva egy támadó saját kódot csempészhetett be, amit a szerver készségesen lefuttatott.
Melyiktől kell most a leginkább félni?
A három legsúlyosabb (10,0, illetve 9,5-9,8 pontos) sérülékenység egy közös nevezőn van: mindegyik bejelentkezés nélkül, azaz teljesen idegen látogatóként kihasználható, és mindegyik a szerveren futó kód átvételéhez vezethet:
- JCE szerkesztő (CVE-2026-48907) – CVSS 4.0: 10,0
- SP Page Builder (CVE-2026-48908) – CVSS 4.0: 10,0
- SP LMS / com_splms (CVE-2026-48909) – CVSS 4.0: 9,5
- a Joomla saját com_users webservice hibája (CVE-2026-48904) – CVSS 3.1: 9,8
- a jelszó-visszaállítási hiba (CVE-2026-48902) – CVSS 3.1: 9,8
Ha ezek közül bármelyik bővítmény fut egy oldalon, az a lehető legsürgősebb frissítést vagy eltávolítást igényli – ezeknél nem érdemes megvárni a következő karbantartási ablakot.
Hogyan védekezz?
- Frissíts azonnal. A Joomla mag hibáit az 5.4.6, illetve 6.1.1 verzió javítja. Ha a JCE szerkesztőt, az SP Page Buildert vagy az SP LMS-t (JoomShaper), illetve bármelyik Tassos bővítményt használod, azokat is a legfrissebb, javított verzióra kell cserélni.
- Ami nem kell, azt szedd le. Sok oldalon évekig ott marad egy régen nem használt bővítmény. Pontosan ezek a legveszélyesebbek, mert senki sem figyeli őket, és a frissítésük is gyakran elmarad.
- Kapcsold be a „Force SSL” beállítást, hogy minden kapcsolat, beleértve a jelszó visszaállítást is, titkosítva menjen.
- Használj kétlépcsős azonosítást (2FA) legalább az adminisztrátori fiókoknál. Így egy ellopott jelszó önmagában nem elég a bejutáshoz.
- Korlátozd a jogosultságokat a „legkisebb szükséges jog” elve szerint: senkinek ne legyen több joga, mint amennyi a munkájához valóban kell.
- Alkalmazz webalkalmazás tűzfalat (WAF), ami sok ilyen típusú támadást már a weboldal elérése előtt kiszűr.
- Kövesd a hivatalos biztonsági közleményeket (a Joomla! Project esetén ez a
developer.joomla.org/security-centre), hogy ne csak véletlenül fuss bele egy ilyen hírbe. - Legyen friss és tesztelt biztonsági mentésed. Ha minden más csődöt mond, a mentésből való gyors visszaállítás menti meg az oldalt és az adatokat.
Mit tudunk tenni ügyfeleinkért ilyenkor?
- Napi, automatikus mentés. Minden általunk kezelt oldalról minden éjjel/hajnalban készül mentés, így egy sikeres támadás vagy hibás frissítés esetén az oldal a legfrissebb, tiszta állapotra visszaállítható, jellemzően perceken belül, nem napokon belül.
Amennyiben érintett keressen meg minket, vagy olvassa el a Biztonsági mentésekről szóló cikkünket!
Forrás: a Nemzeti Sebezhetőségi Adatbázis (NVD, nvd.nist.gov) és a Joomla! Project, valamint az érintett bővítménygyártók (tassos.gr, joomlacontenteditor.net, joomshaper.com) hivatalos biztonsági közleményei – CVE-2026-48900 – CVE-2026-48909.
forrás: nvd.nist.gov