CVE-2026-56290CriticalCVSS: 10Kritische RCE-Lücke in Page Builder CK: Unauthentifizierter Datei-Upload
Die Joomla-Erweiterung Page Builder CK von joomlack.fr enthält eine kritische Schwachstelle, die es nicht authentifizierten Angreifern ermöglicht, beliebige Dateien hochzuladen. Eingeschleuste ausführbare Dateien führen zu vollständiger Remote Code Execution (RCE) auf dem betroffenen Webserver.
METADATEN
- Entdeckt:
- 29.06.2026
- Patch verfügbar:
- Nein
BETROFFENE SYSTEME
- •joomlack.fr Page Builder CK 1.0
- •joomlack.fr Page Builder CK 1.5
- •joomlack.fr Page Builder CK 2.0
- •joomlack.fr Page Builder CK 2.5
- •joomlack.fr Page Builder CK 3.0
- •joomlack.fr Page Builder CK 3.1
- •joomlack.fr Page Builder CK 3.2
- •joomlack.fr Page Builder CK 3.3
- •joomlack.fr Page Builder CK 3.4
- •joomlack.fr Page Builder CK 3.5
- •joomlack.fr Page Builder CK 3.6.0
Zusammenfassung
Die Joomla-Erweiterung Page Builder CK des Herstellers joomlack.fr weist eine kritische Sicherheitslücke (CVE-2026-56290) auf, die mit einem CVSS-Score von 10.0 bewertet wurde. Die Schwachstelle erlaubt es nicht authentifizierten Angreifern, beliebige Dateien auf den Webserver hochzuladen. Aufgrund fehlender oder unzureichender Validierung der Uploads können ausführbare Dateien (z. B. PHP-Webshells) platziert werden, was unmittelbar zu vollständiger Remote Code Execution (RCE) auf dem betroffenen Joomla-System führt.
Da kein Authentifizierungsnachweis erforderlich ist und die Ausnutzung remotely erfolgen kann, ist die Schwachstelle als maximal kritisch einzustufen. Betreiber betroffener Joomla-Seiten müssen umgehend handeln.
Technische Details
Die Schwachstelle liegt im Upload-Mechanismus der Page Builder CK-Erweiterung. Konkret sind folgende Punkte relevant:
- Angriffsvektor: Unauthentifizierter HTTP-Upload über einen vom Extension bereitgestellten Endpunkt
- Fehlende Prüfung: Keine oder unzureichende Validierung von Dateityp, MIME-Type, Endung und Inhalt der hochgeladenen Dateien
- Persistenz: Hochgeladene Dateien werden in einem vom Webserver ausführbaren Pfad abgelegt
- Folge: Durch das Hochladen einer PHP-Datei (z. B. Webshell) erhält der Angreifer Codeausführung im Kontext des Webserver-Benutzers – in der Regel mit Schreibrechten im Webroot, was eine vollständige Übernahme der Joomla-Instanz ermöglicht
- Auswirkung: Vollständige Kompromittierung des Servers, Zugriff auf Datenbank, Hintertüren, laterales Movement im internen Netz
CVSS 10.0 setzt sich typischerweise aus Netzwerk-basierter Ausnutzbarkeit, niedriger Angriffskomplexität, fehlender Authentifizierung und hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit zusammen.
Betroffene Systeme
- Page Builder CK (Joomla-Erweiterung von joomlack.fr)
- Betroffene Versionen: 1.0 bis 3.6.0
- Einsatzkontext: Joomla-Websites (alle unterstützten Joomla-Versionen, in denen die Extension installiert ist)
Joomla-Instanzen ohne installierte Page Builder CK-Erweiterung sind nicht betroffen.
Empfehlungen und Maßnahmen
- Sofortige Eindämmung: Deaktivieren oder deinstallieren Sie die Page Builder CK-Erweiterung, falls kein Patch des Herstellers verfügbar ist. Webserver- und Joomla-Funktionalität bleiben davon für andere Bereiche erhalten.
- Patch-Status prüfen: Wenden Sie sich direkt an joomlack.fr, um Informationen zu einer bereinigten Version einzuholen. Aktualisieren Sie auf eine Version > 3.6.0, sobald diese verfügbar ist.
- WAF-Regeln aktivieren: Setzen Sie kurzfristig Web Application Firewall-Regeln ein, die den Upload-Endpunkt der Extension blockieren oder zumindest ungewöhnliche Dateiendungen (.php, .phtml, .phar, .php5 etc.) ablehnen.
- Forensische Prüfung: Untersuchen Sie betroffene Systeme auf kompromittierte Dateien, neue Benutzerkonten, geänderte Konfigurationen, Webshells und ungewöhnliche Prozesse. Prüfen Sie insbesondere das Upload-Verzeichnis der Extension auf PHP-Dateien.
- Credentials rotieren: Ändern Sie nach einer Kompromittierung Joomla-Administratorpasswörter, Datenbankzugänge und SSH-/FTP-Schlüssel.
- Backups: Stellen Sie sicher, dass saubere Backups existieren, die vor der möglichen Kompromittierung angefertigt wurden.
- Monitoring: Aktivieren Sie File-Integrity-Monitoring auf dem Webroot, um künftige Uploads ausführbarer Dateien frühzeitig zu erkennen.