Zum Inhalt springen
CVE-2026-48939CriticalCVSS: 10

Kritische Schwachstelle in iCagenda für Joomla ermöglicht Remote Code Execution

Eine Sicherheitslücke (CVSS 10.0) in der Joomla-Erweiterung iCagenda erlaubt das Hochladen beliebiger Dateien über die Dateianhang-Funktion. Angreifer können dadurch PHP-Code einschleusen und auf dem Server ausführen. Betroffen sind zahlreiche Versionen bis einschließlich 4.0.7.

METADATEN

Entdeckt:
20.06.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • icagenda.com iCagenda extension for Joomla 4.0.0-4.0.7
  • icagenda.com iCagenda extension for Joomla 3.2.1-4.0.7
  • icagenda.com iCagenda extension for Joomla 1.0.0-3.9.14

Zusammenfassung

In der Joomla-Erweiterung iCagenda wurde eine kritische Schwachstelle (CVE-2026-48939, CVSS 10.0) entdeckt. Die Dateianhang-Funktion prüft hochgeladene Dateien nur unzureichend, sodass Angreifer beliebige Dateien – inklusive PHP-Skripten – auf den Webserver laden können. In der Folge ist eine vollständige Übernahme des betroffenen Systems durch Ausführung von beliebigem PHP-Code möglich.

Technische Details

Die Schwachstelle liegt in der Komponente zur Verarbeitung von Dateianhängen innerhalb von iCagenda. Fehlende oder unzureichende Validierungs- und Filtermechanismen erlauben das Umgehen der Dateitypen-Beschränkungen. Konkret können Angreifer:

  • Beliebige Dateien mit schädlichem Inhalt (z. B. PHP-Webshells) hochladen
  • Diese Dateien über den Webbrowser aufrufen, sofern das Upload-Verzeichnis über HTTP erreichbar ist
  • Dadurch beliebigen PHP-Code im Kontext des Webserver-Benutzers ausführen

Daraus ergibt sich eine klassische Unrestricted File Upload / Remote Code Execution (RCE). Da kein Authentifizierungsnachweis erforderlich ist, kann die Schwachstelle von einem nicht authentifizierten Angreifer über das Netzwerk ausgenutzt werden (Angriffsvektor: Network, Komplexität: Low).

Betroffene Systeme

Betroffen sind folgende Versionen der Erweiterung iCagenda von JoomliC für Joomla:

  • iCagenda für Joomla 4.0.0 bis 4.0.7
  • iCagenda für Joomla 3.2.1 bis 4.0.7
  • iCagenda für Joomla 1.0.0 bis 3.9.14

Nicht betroffen sind aktuelle Versionen ab 4.0.8 bzw. die auf der Herstellerseite verfügbare Version 4.0.10.

Empfehlungen und Maßnahmen

  • Update durchführen: Aktualisieren Sie iCagenda unverzüglich auf die aktuelle Version 4.0.10 (oder neuer). Der Hersteller stellt ein bereinigtes Paket auf seiner Website bereit.
  • Nicht öffentlich erreichbare Uploads sicherstellen: Prüfen Sie, ob das Upload-Verzeichnis von iCagenda direkt über den Webserver ausgeliefert wird, und schränken Sie den Zugriff über .htaccess bzw. Nginx-Konfigurationen ein.
  • Web-Application-Firewall (WAF): Aktivieren Sie Regelwerke, die das Hochladen ausführbarer Skripttypen (.php, .phtml, .phar etc.) blockieren.
  • Integritätsprüfung: Untersuchen Sie das Upload-Verzeichnis auf verdächtige Dateien, die bereits vor dem Patch hochgeladen wurden (auffällige Zeitstempel, ungewöhnliche Namen, PHP-Inhalt in Bild-/Dokumentdateien).
  • Logs prüfen: Kontrollieren Sie Webserver- und Joomla-Logs auf verdächtige Upload- und Zugriffsaktivitäten.
  • Backups: Erstellen Sie vor dem Update ein vollständiges Backup der Seite und der Datenbank.

Quellen