Pomoc zdalna
  • blog
  • CVE-2026-56290: luka z oceną 10.0 w Page Builder CK dla Joomla jest aktywnie wykorzystywana
blog

CVE-2026-56290: luka z oceną 10.0 w Page Builder CK dla Joomla jest aktywnie wykorzystywana

Według bazy NVD luka CVE-2026-56290 w rozszerzeniu Page Builder CK dla Joomla pozwala niezalogowanej osobie wgrać dowolny plik i przejąć serwer. Jest aktywnie wykorzystywana, otrzymała najwyższą ocenę 10.0, a agencja CISA dała trzy dni na reakcję.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
10 września 2026 5 min czytania
Joomla logo

Z tego tekstu dowiesz się, na czym polega podatność CVE-2026-56290, dlaczego trafiła do katalogu podatności aktywnie wykorzystywanych prowadzonego przez amerykańską agencję CISA, co może stracić firma, której strona działa na systemie Joomla z rozszerzeniem Page Builder CK, oraz jakie działania podjąć i o co zapytać zespół techniczny.

Co się stało

Podatność CVE-2026-56290 dotyczy mechanizmu wgrywania plików. Osoba bez konta i bez logowania może wgrać na serwer dowolny plik, w tym plik wykonywalny, a to prowadzi do pełnego zdalnego wykonania kodu, czyli przejęcia kontroli nad serwerem strony. Według bazy NVD luka występuje w rozszerzeniu Page Builder CK dla systemu Joomla, dostarczanym przez joomlack.fr, a rekord opublikowano 29 czerwca 2026 roku.

Element

Szczegóły

Identyfikator

CVE-2026-56290

Produkt

Page Builder CK, rozszerzenie dla Joomla (według NVD)

Wersje zagrożone

wszystkie wersje poniżej 3.6.0 (według NVD)

Wersja z poprawką

3.6.0 (według NVD)

Mechanizm

wgranie dowolnego pliku bez uwierzytelnienia, zdalne wykonanie kodu

Ocena CVSS 4.0 (CNA Joomla)

10.0, poziom krytyczny

Ocena CVSS 3.1 (według NVD)

9.8, poziom krytyczny

Wpis do katalogu CISA KEV

7 lipca 2026

Termin działań naprawczych

10 lipca 2026 (według katalogu CISA)

Warto znać jedną różnicę w dokumentacji. Według NVD słabość ma klasyfikację CWE-434, czyli nieograniczone wgrywanie pliku niebezpiecznego typu, a według katalogu CISA CWE-284, czyli niewłaściwą kontrolę dostępu. Obie nazwy opisują tę samą wadę: nikt nie sprawdza, kto wgrywa plik i co dokładnie wgrywa.

O co chodzi w prostych słowach

Wyobraź sobie recepcję w biurowcu. Prawidłowo pracownik recepcji sprawdza, kto przynosi paczkę, co jest w środku i czy adresat może coś odebrać. W podatnej wersji rozszerzenia recepcji nie ma. Każdy przechodzień z ulicy może zostawić dowolną paczkę, a kurier zanosi ją prosto do serwerowni i uruchamia zawartość. Jeśli w paczce jest urządzenie przejmujące sterowanie budynkiem, zadziała od razu.

Tak działa ta podatność. Formularz wgrywania plików nie sprawdza tożsamości nadawcy ani typu pliku, a serwer zapisuje plik tam, gdzie można go uruchomić jak zwykły program.

Scenariusz

Prawidłowe działanie

Działanie z podatnością

Kto może wgrać plik

zalogowany użytkownik z uprawnieniami

dowolna osoba z internetu

Jakie pliki są przyjmowane

tylko dozwolone typy, na przykład obrazki

dowolny typ, także plik wykonywalny

Co robi serwer po zapisaniu

nic, plik tylko leży na dysku

plik można uruchomić jak program

Kto kontroluje stronę

firma

firma i ten, kto wgrał plik

Z wektora oceny CVSS 3.1, którą według bazy NVD przypisano tej podatności, wynika, że atak odbywa się przez sieć, nie wymaga konta ani żadnego działania ze strony ofiary. Nie trzeba nikogo oszukać ani skłonić do kliknięcia w link.

Jak przebiega atak

Na podstawie potwierdzonego mechanizmu atak wygląda następująco:

Krok

Co robi atakujący

Efekt

1

skanuje internet w poszukiwaniu stron z podatnym rozszerzeniem

lista potencjalnych celów

2

wysyła żądanie wgrywające spreparowany plik, bez logowania

serwer przyjmuje plik

3

odwołuje się do wgranego pliku, aby go uruchomić

kod atakującego działa na serwerze

4

wykorzystuje dostęp według własnego scenariusza

pełna kontrola nad stroną i jej danymi

Ocena SSVC wystawiona przez koordynatora CISA 30 czerwca 2026 roku określa wykorzystanie tej podatności jako aktywne, możliwość automatyzacji ataku jako potwierdzoną, a skutek techniczny jako całkowity. W praktyce oznacza to trzy rzeczy: ataki już trwają, da się je prowadzić masowo i automatycznie, a skutkiem jest pełna utrata kontroli nad zaatakowanym serwerem.

Według NVD wśród odniesień do podatności znajduje się materiał oznaczony jako opisujący sposób jej wykorzystania, więc wiedza potrzebna do przeprowadzenia ataku jest publicznie dostępna.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Skala zagrożenia i kontekst

7 lipca 2026 roku CISA ogłosiła dodanie do katalogu KEV trzech podatności: CVE-2026-56290, CVE-2026-48908 i CVE-2026-55255. Katalog KEV zawiera wyłącznie podatności, dla których potwierdzono realne ataki, więc sam wpis jest sygnałem, że to nie zagrożenie teoretyczne.

Miara

Wartość

Co to znaczy

CVSS 4.0 (CNA Joomla)

10.0, krytyczna

najwyższa możliwa ocena w skali

SSVC (CISA, 30 czerwca 2026)

wykorzystanie aktywne, automatyzacja tak, skutek całkowity

ataki trwają i mogą być masowe

EPSS (według FIRST, 23 sierpnia 2026)

0,83254, percentyl 0,99664

model statystyczny plasuje tę podatność powyżej około 99,7% wszystkich ocenianych podatności pod względem prawdopodobieństwa wykorzystania

Kampanie ransomware (według katalogu CISA)

nieznane

CISA nie potwierdziła użycia tej podatności w kampaniach ransomware

Według ENISA ta sama podatność figuruje w europejskiej bazie pod identyfikatorem EUVD-2026-40121, a data początku wykorzystania to 7 lipca 2026 roku.

Data

Wydarzenie

29 czerwca 2026

publikacja rekordu CVE (według NVD)

30 czerwca 2026

ocena SSVC: wykorzystanie aktywne (CISA)

6 lipca 2026

biuletyn CISA SB26-187, ocena zagrożenia jeszcze niewyznaczona (według CISA)

7 lipca 2026

wpis do katalogu KEV, według ENISA początek wykorzystania

10 lipca 2026

termin działań naprawczych (według katalogu CISA)

24 lipca 2026

ostatnia modyfikacja rekordu w NVD

23 sierpnia 2026

pomiar EPSS na poziomie 0,83254 (według FIRST)

Dlaczego to ryzyko dla firmy

Strona firmowa bywa traktowana jak wizytówka, ale technicznie jest serwerem z dostępem do bazy danych. Pełne zdalne wykonanie kodu oznacza, że atakujący może zrobić na tym serwerze wszystko to, co administrator.

Obszar

Możliwy skutek

Dane klientów

odczyt bazy danych strony, w tym danych osobowych, co uruchamia obowiązki wynikające z RODO

Treść strony

podmiana treści, przekierowania, publikacja fałszywych informacji

Odwiedzający

serwowanie złośliwego oprogramowania osobom wchodzącym na stronę

Dostępność

zatrzymanie strony lub sklepu do czasu odtworzenia serwisu

Dalsze ataki

wykorzystanie serwera jako bazy do ataków na kolejne podmioty

Rozszerzenie typu page builder bywa instalowane jednorazowo, na etapie budowy strony, a potem zostaje w systemie na lata. Fakt, że nikt w firmie aktywnie z niego nie korzysta, nie oznacza, że go tam nie ma.

Co zrobić

Priorytet

Działanie

Kto odpowiada

1, natychmiast

ustalić, czy strona firmy działa na Joomla i czy ma rozszerzenie Page Builder CK

administrator strony lub firma utrzymująca

2, natychmiast

jeśli rozszerzenie jest obecne, sprawdzić jego wersję

administrator

3, natychmiast

zaktualizować rozszerzenie do wersji 3.6.0, która według NVD zawiera poprawkę

administrator

4, po aktualizacji

przejrzeć katalogi strony i logi pod kątem plików, których nikt świadomie nie wgrywał

zespół techniczny

5, po aktualizacji

ustalić, kto odpowiada za regularne aktualizacje rozszerzeń

właściciel strony

Zapis zakresu wersji w danych dostawcy jest niejednoznaczny, ale opis podatności i konfiguracja CPE w NVD wskazują, że podatne są wersje poniżej 3.6.0, a wersja 3.6.0 jest wersją naprawioną. Aktualizacja to jedyny krok, który usuwa przyczynę problemu, a nie tylko jej objawy.

Trzydniowy termin, jaki według katalogu CISA wyznaczono na działania naprawcze, pokazuje oczekiwane tempo reakcji: nie kwartał i nie miesiąc, tylko dni.

O co zapytać zespół techniczny

Pytanie

Dlaczego warto je zadać

Czy strona firmy działa na Joomla?

podatność dotyczy rozszerzenia dla tego systemu

Czy jest zainstalowane Page Builder CK?

to rozszerzenie opisane w NVD jako podatne

Jaka jest wersja rozszerzenia?

według NVD podatne są wersje poniżej 3.6.0

Kiedy ostatnio aktualizowano rozszerzenia strony?

luka dotyczy wersji sprzed poprawki

Czy w logach widać wgrywanie plików przez osoby niezalogowane?

atak nie wymaga konta, więc taki ślad jest sygnałem ostrzegawczym

Kto jest właścicielem aktualizacji strony?

bez właściciela zadanie zwykle czeka

Podsumowanie

CVE-2026-56290 to podatność z najwyższą oceną 10.0, aktywnie wykorzystywana, możliwa do zautomatyzowania i niewymagająca od atakującego niczego poza adresem strony. Droga zamknięcia jest znana: aktualizacja rozszerzenia do wersji 3.6.0. Sprawdzenie wersji zajmuje minuty, a przejęty serwer to dane klientów, wygaszona strona i reputacja firmy.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

alerty bezpieczeństwa

Brama UniFi, która oddaje pliki systemowe każdemu z sieci

Ten wpis tłumaczy, na czym polega błąd oznaczony jako CVE-2026-34909 w urządzeniach Ubiquiti z systemem UniFi OS, dlaczego dostał najwyższą możliwą ocenę zagrożenia, skąd wziął się trzydniowy termin naprawy wyznaczony przez amerykańską agencję bezpieczeństwa i po czym poznać, że sprzęt stojący w

Czytaj artykuł
Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.