Z tego tekstu dowiesz się, na czym polega podatność CVE-2026-56290, dlaczego trafiła do katalogu podatności aktywnie wykorzystywanych prowadzonego przez amerykańską agencję CISA, co może stracić firma, której strona działa na systemie Joomla z rozszerzeniem Page Builder CK, oraz jakie działania podjąć i o co zapytać zespół techniczny.
Co się stało
Podatność CVE-2026-56290 dotyczy mechanizmu wgrywania plików. Osoba bez konta i bez logowania może wgrać na serwer dowolny plik, w tym plik wykonywalny, a to prowadzi do pełnego zdalnego wykonania kodu, czyli przejęcia kontroli nad serwerem strony. Według bazy NVD luka występuje w rozszerzeniu Page Builder CK dla systemu Joomla, dostarczanym przez joomlack.fr, a rekord opublikowano 29 czerwca 2026 roku.
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-56290 |
Produkt | Page Builder CK, rozszerzenie dla Joomla (według NVD) |
Wersje zagrożone | wszystkie wersje poniżej 3.6.0 (według NVD) |
Wersja z poprawką | 3.6.0 (według NVD) |
Mechanizm | wgranie dowolnego pliku bez uwierzytelnienia, zdalne wykonanie kodu |
Ocena CVSS 4.0 (CNA Joomla) | 10.0, poziom krytyczny |
Ocena CVSS 3.1 (według NVD) | 9.8, poziom krytyczny |
Wpis do katalogu CISA KEV | 7 lipca 2026 |
Termin działań naprawczych | 10 lipca 2026 (według katalogu CISA) |
Warto znać jedną różnicę w dokumentacji. Według NVD słabość ma klasyfikację CWE-434, czyli nieograniczone wgrywanie pliku niebezpiecznego typu, a według katalogu CISA CWE-284, czyli niewłaściwą kontrolę dostępu. Obie nazwy opisują tę samą wadę: nikt nie sprawdza, kto wgrywa plik i co dokładnie wgrywa.
O co chodzi w prostych słowach
Wyobraź sobie recepcję w biurowcu. Prawidłowo pracownik recepcji sprawdza, kto przynosi paczkę, co jest w środku i czy adresat może coś odebrać. W podatnej wersji rozszerzenia recepcji nie ma. Każdy przechodzień z ulicy może zostawić dowolną paczkę, a kurier zanosi ją prosto do serwerowni i uruchamia zawartość. Jeśli w paczce jest urządzenie przejmujące sterowanie budynkiem, zadziała od razu.
Tak działa ta podatność. Formularz wgrywania plików nie sprawdza tożsamości nadawcy ani typu pliku, a serwer zapisuje plik tam, gdzie można go uruchomić jak zwykły program.
Scenariusz | Prawidłowe działanie | Działanie z podatnością |
|---|
Kto może wgrać plik | zalogowany użytkownik z uprawnieniami | dowolna osoba z internetu |
Jakie pliki są przyjmowane | tylko dozwolone typy, na przykład obrazki | dowolny typ, także plik wykonywalny |
Co robi serwer po zapisaniu | nic, plik tylko leży na dysku | plik można uruchomić jak program |
Kto kontroluje stronę | firma | firma i ten, kto wgrał plik |
Z wektora oceny CVSS 3.1, którą według bazy NVD przypisano tej podatności, wynika, że atak odbywa się przez sieć, nie wymaga konta ani żadnego działania ze strony ofiary. Nie trzeba nikogo oszukać ani skłonić do kliknięcia w link.
Jak przebiega atak
Na podstawie potwierdzonego mechanizmu atak wygląda następująco:
Krok | Co robi atakujący | Efekt |
|---|
1 | skanuje internet w poszukiwaniu stron z podatnym rozszerzeniem | lista potencjalnych celów |
2 | wysyła żądanie wgrywające spreparowany plik, bez logowania | serwer przyjmuje plik |
3 | odwołuje się do wgranego pliku, aby go uruchomić | kod atakującego działa na serwerze |
4 | wykorzystuje dostęp według własnego scenariusza | pełna kontrola nad stroną i jej danymi |
Ocena SSVC wystawiona przez koordynatora CISA 30 czerwca 2026 roku określa wykorzystanie tej podatności jako aktywne, możliwość automatyzacji ataku jako potwierdzoną, a skutek techniczny jako całkowity. W praktyce oznacza to trzy rzeczy: ataki już trwają, da się je prowadzić masowo i automatycznie, a skutkiem jest pełna utrata kontroli nad zaatakowanym serwerem.
Według NVD wśród odniesień do podatności znajduje się materiał oznaczony jako opisujący sposób jej wykorzystania, więc wiedza potrzebna do przeprowadzenia ataku jest publicznie dostępna.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Skala zagrożenia i kontekst
7 lipca 2026 roku CISA ogłosiła dodanie do katalogu KEV trzech podatności: CVE-2026-56290, CVE-2026-48908 i CVE-2026-55255. Katalog KEV zawiera wyłącznie podatności, dla których potwierdzono realne ataki, więc sam wpis jest sygnałem, że to nie zagrożenie teoretyczne.
Miara | Wartość | Co to znaczy |
|---|
CVSS 4.0 (CNA Joomla) | 10.0, krytyczna | najwyższa możliwa ocena w skali |
SSVC (CISA, 30 czerwca 2026) | wykorzystanie aktywne, automatyzacja tak, skutek całkowity | ataki trwają i mogą być masowe |
EPSS (według FIRST, 23 sierpnia 2026) | 0,83254, percentyl 0,99664 | model statystyczny plasuje tę podatność powyżej około 99,7% wszystkich ocenianych podatności pod względem prawdopodobieństwa wykorzystania |
Kampanie ransomware (według katalogu CISA) | nieznane | CISA nie potwierdziła użycia tej podatności w kampaniach ransomware |
Według ENISA ta sama podatność figuruje w europejskiej bazie pod identyfikatorem EUVD-2026-40121, a data początku wykorzystania to 7 lipca 2026 roku.
Data | Wydarzenie |
|---|
29 czerwca 2026 | publikacja rekordu CVE (według NVD) |
30 czerwca 2026 | ocena SSVC: wykorzystanie aktywne (CISA) |
6 lipca 2026 | biuletyn CISA SB26-187, ocena zagrożenia jeszcze niewyznaczona (według CISA) |
7 lipca 2026 | wpis do katalogu KEV, według ENISA początek wykorzystania |
10 lipca 2026 | termin działań naprawczych (według katalogu CISA) |
24 lipca 2026 | ostatnia modyfikacja rekordu w NVD |
23 sierpnia 2026 | pomiar EPSS na poziomie 0,83254 (według FIRST) |
Dlaczego to ryzyko dla firmy
Strona firmowa bywa traktowana jak wizytówka, ale technicznie jest serwerem z dostępem do bazy danych. Pełne zdalne wykonanie kodu oznacza, że atakujący może zrobić na tym serwerze wszystko to, co administrator.
Obszar | Możliwy skutek |
|---|
Dane klientów | odczyt bazy danych strony, w tym danych osobowych, co uruchamia obowiązki wynikające z RODO |
Treść strony | podmiana treści, przekierowania, publikacja fałszywych informacji |
Odwiedzający | serwowanie złośliwego oprogramowania osobom wchodzącym na stronę |
Dostępność | zatrzymanie strony lub sklepu do czasu odtworzenia serwisu |
Dalsze ataki | wykorzystanie serwera jako bazy do ataków na kolejne podmioty |
Rozszerzenie typu page builder bywa instalowane jednorazowo, na etapie budowy strony, a potem zostaje w systemie na lata. Fakt, że nikt w firmie aktywnie z niego nie korzysta, nie oznacza, że go tam nie ma.
Co zrobić
Priorytet | Działanie | Kto odpowiada |
|---|
1, natychmiast | ustalić, czy strona firmy działa na Joomla i czy ma rozszerzenie Page Builder CK | administrator strony lub firma utrzymująca |
2, natychmiast | jeśli rozszerzenie jest obecne, sprawdzić jego wersję | administrator |
3, natychmiast | zaktualizować rozszerzenie do wersji 3.6.0, która według NVD zawiera poprawkę | administrator |
4, po aktualizacji | przejrzeć katalogi strony i logi pod kątem plików, których nikt świadomie nie wgrywał | zespół techniczny |
5, po aktualizacji | ustalić, kto odpowiada za regularne aktualizacje rozszerzeń | właściciel strony |
Zapis zakresu wersji w danych dostawcy jest niejednoznaczny, ale opis podatności i konfiguracja CPE w NVD wskazują, że podatne są wersje poniżej 3.6.0, a wersja 3.6.0 jest wersją naprawioną. Aktualizacja to jedyny krok, który usuwa przyczynę problemu, a nie tylko jej objawy.
Trzydniowy termin, jaki według katalogu CISA wyznaczono na działania naprawcze, pokazuje oczekiwane tempo reakcji: nie kwartał i nie miesiąc, tylko dni.
O co zapytać zespół techniczny
Pytanie | Dlaczego warto je zadać |
|---|
Czy strona firmy działa na Joomla? | podatność dotyczy rozszerzenia dla tego systemu |
Czy jest zainstalowane Page Builder CK? | to rozszerzenie opisane w NVD jako podatne |
Jaka jest wersja rozszerzenia? | według NVD podatne są wersje poniżej 3.6.0 |
Kiedy ostatnio aktualizowano rozszerzenia strony? | luka dotyczy wersji sprzed poprawki |
Czy w logach widać wgrywanie plików przez osoby niezalogowane? | atak nie wymaga konta, więc taki ślad jest sygnałem ostrzegawczym |
Kto jest właścicielem aktualizacji strony? | bez właściciela zadanie zwykle czeka |
Podsumowanie
CVE-2026-56290 to podatność z najwyższą oceną 10.0, aktywnie wykorzystywana, możliwa do zautomatyzowania i niewymagająca od atakującego niczego poza adresem strony. Droga zamknięcia jest znana: aktualizacja rozszerzenia do wersji 3.6.0. Sprawdzenie wersji zajmuje minuty, a przejęty serwer to dane klientów, wygaszona strona i reputacja firmy.