CVE-2026-49049HighCVSS: 7.5CVE-2026-49049: Schwachstelle im Helix3-Joomla-Plugin ermöglicht unauthentifizierten Dateizugriff
Das Helix3-Template-Framework von JoomShaper für Joomla stellt einen ungeschützten AJAX-Handler bereit, der es Angreifern ohne Authentifizierung erlaubt, beliebige Dateien zu löschen, JSON-Dateien zu schreiben und Template-Parameter zu überschreiben.
METADATEN
- Entdeckt:
- 29.06.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •JoomShaper Helix3 extension for Joomla 1.0-3.1.0
- •JoomShaper Helix3 extension for Joomla 3.0-3.1.0 (mit import-Aktion)
Zusammenfassung
Eine kritische Sicherheitslücke im Helix3-Template-Framework von JoomShaper für Joomla wurde unter der Bezeichnung CVE-2026-49049 veröffentlicht. Die Schwachstelle betrifft den AJAX-Handler onAjaxHelix3, der über den Joomla-Dispatcher com_ajax erreichbar ist und keinerlei Authentifizierung, Autorisierung oder CSRF-Schutz durchführt. Angreifer können über drei destruktive Aktionen (save, remove, import) unbefugt auf das System zugreifen. Der Fehler wurde in Version 3.1.1 behoben.
Technische Details
Die Schwachstelle befindet sich in der Datei plugins/ajax/helix3/helix3.php. Die Methode onAjaxHelix3() verarbeitet POST-Anfragen ohne jegliche Sicherheitsprüfungen:
| Aktion | Auswirkung | Verfügbar in |
|---|---|---|
save |
Schreibt angreiferkontrollierte JSON-Dateien mit Path Traversal | Alle Versionen |
remove |
Löscht beliebige Dateien — keine Einschränkung bei Dateityp oder Pfad | Alle Versionen |
import |
Überschreicht gespeicherte Template-Parameter in der Datenbank | Nur v3.x |
Besonders gefährlich: Die import-Aktion (ab v3.x) überschreibt den Parameter custom_js, der in der Template-Ausgabe ungefährdet dargestellt wird. Dies ermöglicht eine Skriptinjection auf jeder Seite und wird in der Praxis für Massen-Defacements (“AntonKill”) genutzt.
Path Traversal bei save: Durch layoutName=../../../somewhere/evil können Dateien außerhalb des vorgesehenen Layout-Verzeichnisses geschrieben werden.
Keine Einschränkung bei remove: Während save automatisch .json anhängt, kann remove auf jeden Dateityp zugreifen —包括 Konfigurationsdateien, PHP-Dateien und Systemdateien.
Betroffene Systeme
| Helix3-Version | save/remove | import |
|---|---|---|
| 1.0 – 2.x | Betroffen | Nicht vorhanden |
| 3.0 – 3.1.0 | Betroffen | Betroffen |
| 3.1.1+ | Behoben | Behoben |
Empfehlungen und Maßnahmen
- Sofortiges Update: Aktualisieren Sie das Helix3-Framework auf Version 3.1.1 oder höher. Der Hersteller stellt einen Patch auf joomshaper.com bereit.
- Falls Update nicht möglich: Deaktivieren Sie den AJAX-Handler für Helix3 oder schränken Sie den Zugriff auf
com_ajaxtechnisch ein (z. B. über Web Application Firewall). - Integritätsprüfung: Überprüfen Sie bestehende Joomla-Installationen auf Anzeichen einer Kompromittierung — insbesondere auf unbekannte
custom_js-Einträge in den Template-Parametern und verdächtige Dateien im Layout-Verzeichnis. - Defacement-Check: Prüfen Sie die Website auf die “AntonKill”-Defacement-Kampagne, die diese Schwachstelle aktiv ausnutzt.