Przejdź do głównej treści
Gridbox 2.20.4.0: kolejna poprawka bezpieczeństwa. Zaktualizuj także 2.20.3.1

Gridbox 2.20.4.0: kolejna poprawka bezpieczeństwa. Zaktualizuj także 2.20.3.1


Gridbox 2.20.4.0 z 8 października 2026 r. usuwa dwa kolejne problemy bezpieczeństwa. Jeden dotyczy kontroli tokenu przy instalowaniu języka w panelu, drugi sprawdzania ścieżki pliku podczas podglądu obrazu. Wcześniejsza wersja 2.20.3.1 nie zawiera tych poprawek. Jeżeli niedawno aktualizowałeś Gridbox po luce SQL injection w filtrze autora, sprawdź go ponownie.

Dla tych dwóch zmian nie znaleźliśmy opublikowanego numeru CVE ani oficjalnego wyniku CVSS. Opis ryzyka instalacji języka zakłada, że atakujący nakłoni zalogowanego Super Usera do otwarcia przygotowanej strony. Nie jest to atak, który niezalogowany gość może wykonać samym wejściem na adres Gridbox.

Joomla Guru może wykonać kopię, aktualizację Gridbox i test strony. Jeśli widzisz nieznane rozszerzenia lub konta administratorów, potrzebna może być analiza i usunięcie skutków włamania.

Co zmienia 2.20.4.0?

Obszar Znaczenie poprawki
Instalacja języka Żądanie administratora musi przejść kontrolę tokenu formularza. Wcześniejsza luka typu CSRF mogła wykorzystać aktywną sesję Super Usera do uruchomienia instalacji pakietu.
Podgląd obrazów Dokładniejsze sprawdzanie ścieżki ogranicza podgląd do skonfigurowanego katalogu multimediów. Opis dotyczy obrazów; nie potwierdza odczytu configuration.php.

Pierwsza luka wymaga interakcji zalogowanego administratora o wysokich uprawnieniach. Jeżeli doszło do wykonania przygotowanego żądania, sprawdź listę zainstalowanych rozszerzeń. Druga poprawka dotyczy granicy katalogu, z którego podgląd może odczytać obraz. Nie przypisujemy jej szerszego dostępu do plików serwera bez dodatkowych dowodów.

Którą wersję instalować?

Aktualizuj do 2.20.4.0 także z 2.20.3.1. Starsze wydania mają wcześniej opisane problemy: SQL injection w filtrze autora oraz poważne luki naprawione w 2.20.2. Ta aktualizacja nie oznacza, że wszystkie błędy pojawiły się dopiero w 2.20.3.1.

  1. Zapisz obecny numer Gridbox oraz wersję Joomla i wykonaj pełną kopię.
  2. Otwórz informację o wydaniu 2.20.4.0 u Balbooa →. Pakiet pobierz przez konto producenta lub oficjalną stronę Gridbox →; edycja Pro wymaga aktywnej subskrypcji.
  3. Zaktualizuj rozszerzenie i potwierdź numer 2.20.4.0 w menedżerze Joomla. Jeżeli monit jeszcze się nie pojawia, sprawdź dostępność ręcznie.
  4. Przetestuj edytor, podgląd obrazów, języki oraz najważniejsze strony zbudowane w Gridbox.

Publiczny komunikat producenta był niedostępny dla naszej automatycznej weryfikacji (HTTP 403). Szczegóły obu poprawek potwierdziliśmy w opisie ujawnienia, ale nie porównaliśmy samodzielnie pakietów 2.20.3.1 i 2.20.4.0. Dlatego nie podajemy własnej oceny CVSS ani szerszego zakresu skutków.

Źródła

Aktualizacja: 09.10.2026 | 11:58

Zostaw Opinie: Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
Preferuj źródło w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.

FAQ


Czy luka CSRF działa bez udziału administratora?

Nie według dostępnego opisu. Potrzebna jest aktywna sesja Super Usera i otwarcie przygotowanej strony lub linku.

Co sprawdzić po aktualizacji?

Numer wersji, edytor, podgląd obrazów i języki. Przy podejrzeniu wykorzystania luki także listę rozszerzeń oraz kont administratorów.

Skąd pobrać Gridbox 2.20.4.0?

Z oficjalnej strony Balbooa lub przez konto klienta. Dostęp do pakietu Pro wymaga aktywnej subskrypcji.

Czy Gridbox 2.20.3.1 wymaga ponownej aktualizacji?

Tak. Wydanie 2.20.4.0 zawiera dwie późniejsze poprawki bezpieczeństwa.

Czy poprawkom przypisano CVE?

Na 8 października 2026 r. nie znaleźliśmy publicznych numerów CVE ani oficjalnego wyniku CVSS dla tych dwóch zmian.


Marcin Równicki Najlepszy ekspert od Joomla i Yootheme PRO w Polsce! Właściciel Joomlaguru.pl

O Marcin Równicki

Z Joomla pracuję od czasów Mambo (2008), dzięki czemu znam ten system od jego początków aż po najnowsze wydania. Specjalizuję się w budowie i modernizacji stron, migracjach, bezpieczeństwie, usuwaniu skutków włamań oraz stałej opiece technicznej. Tworzę rozwiązania możliwie blisko core Joomla i pracuję z YOOtheme Pro, dbając o wygodne zarządzanie stroną, jej wydajność oraz bezpieczne aktualizacje. Joomla Guru wyrosło z wieloletniego bloga, którego celem było praktyczne wspieranie użytkowników i administratorów Joomla.