Przejdź do głównej treści
23 krytyczne podatności Gridbox dla Joomla. Aktualizacja do wersji 2.20.2

23 krytyczne podatności Gridbox dla Joomla. Aktualizacja do wersji 2.20.2


Gridbox dla Joomla otrzymał pilną aktualizację 2.20.2 usuwającą 23 podatności, w tym błędy pozwalające przejąć uprawnienia administratora i wykonać kod na serwerze. Część luk nie wymaga logowania, a co najmniej kilka scenariuszy było aktywnie wykorzystywanych podczas przygotowywania poprawki.

Podatne są wszystkie wersje Gridbox od 1.0.0 do 2.20.1 włącznie. Administrator powinien natychmiast zainstalować 2.20.2, a następnie sprawdzić konta użytkowników, pliki, bazę danych i logi. Sama aktualizacja nie usuwa kont administratorów, webshelli ani innych zmian pozostawionych przed wdrożeniem poprawki.

Joomla Guru realizuje aktualizacje i opiekę techniczną Joomla wraz z kopią zapasową i testami po wdrożeniu. Jeżeli strona działała na podatnym Gridbox i ma nieznane konta, pliki PHP lub inne ślady kompromitacji, potrzebne jest usuwanie wirusów z Joomla obejmujące pliki, bazę i dane dostępowe.

Gridbox 2.20.2 to aktualizacja bezpieczeństwa

Gridbox jest rozbudowanym kreatorem stron, który obsługuje treści, formularze, media, konta użytkowników, elementy sklepu i operacje na plikach. Duża liczba publicznych punktów wejścia sprawia, że błędy kontroli dostępu mogą oddziaływać na wiele obszarów serwisu.

Pełna poprawka została wydana 29 lipca 2026 roku jako Gridbox 2.20.2. Wcześniejsza wersja 2.20.1 usuwała osobne obejście uwierzytelnienia, ale nie zamykała wszystkich problemów znalezionych podczas dalszego przeglądu kodu.

Najpoważniejszy scenariusz: wykonanie kodu bez logowania

Jedna z luk pozwalała anonimowemu użytkownikowi przesłać kontrolowany plik do katalogu dostępnego z Internetu. Jeżeli serwer wykonywał pliki PHP w tym miejscu, pojedyncze żądanie mogło prowadzić do zdalnego wykonania kodu, czyli pełnego przejęcia strony i często całego konta hostingowego.

W tej klasie problemów atakujący może instalować webshell, odczytywać configuration.php, uzyskać dane do bazy, zmieniać zawartość strony, tworzyć konta administratorów i zostawiać dodatkowe mechanizmy powrotu. Aktualizacja blokuje wejście, ale nie usuwa już przesłanych plików.

Przejęcie uprawnień administratora: CVE-2026-65884

CVE-2026-65884 dotyczy procesu rejestracji użytkownika. Podatna metoda akceptowała wskazane przez odwiedzającego identyfikatory grup, co umożliwiało utworzenie nowego konta z uprawnieniami administracyjnymi bez wcześniejszego logowania.

Rekord otrzymał ocenę CVSS 4.0 równą 10.0 i klasyfikację CWE-284 - nieprawidłowa kontrola dostępu. Zakres podatnych wersji obejmuje Gridbox 1.0.0-2.20.1.

Administrator powinien przejrzeć nie tylko grupę Super Users. Podejrzane konto mogło trafić do innej grupy z prawami administracyjnymi, dlatego należy sprawdzić wszystkie grupy posiadające dostęp do zaplecza, edycji szablonów, instalowania rozszerzeń lub zarządzania użytkownikami.

Upload plików i CVE-2026-65885

CVE-2026-65885 opisuje możliwość przesłania dowolnego pliku przez zalogowanego użytkownika. Sama luka wymaga konta, ale może zostać połączona z CVE-2026-65884, ponieważ atakujący potrafił sam utworzyć konto z odpowiednimi uprawnieniami.

Połączenie eskalacji uprawnień z nieograniczonym uploadem prowadzi do wykonania kodu. CVE-2026-65885 otrzymała wynik 9.4 i klasyfikację CWE-434 - nieograniczone przesyłanie pliku niebezpiecznego typu.

SQL injection i możliwość odczytu bazy Joomla

W audycie odnaleziono kilka punktów podatnych na SQL injection. Część była dostępna bez uwierzytelnienia, a jeden ze scenariuszy zwracał wynik zapytania bezpośrednio w odpowiedzi. Mogło to pozwolić na odczyt użytkowników, skrótów haseł i danych przechowywanych przez Joomla oraz pozostałe rozszerzenia.

SQL injection jest klasyfikowane jako CWE-89. Atak nie musi modyfikować plików ani wyglądu strony, dlatego zwykły skaner integralności może nie wykazać, że baza została wcześniej odczytana.

Pozostałe klasy podatności

Lista 23 problemów obejmuje także inne krytyczne lub poważne błędy:

  • więcej niż jedną ścieżkę obejścia uwierzytelnienia i eskalacji uprawnień,
  • odczyt plików poza katalogiem strony,
  • zapis plików bez prawidłowej kontroli rozszerzenia i ścieżki,
  • rekurencyjne usuwanie katalogów bez logowania,
  • usuwanie i odczyt plików przez nieprawidłowo kontrolowaną ścieżkę,
  • ujawnienie danych uwierzytelniających, ścieżek serwera i informacji z wyjątków,
  • modyfikowanie cudzych treści bez wymaganych uprawnień,
  • manipulację callbackiem płatności w określonych konfiguracjach sklepu,
  • wgrywanie dowolnych fontów i innych plików.

Dla części usterek zarezerwowano kolejne numery CVE. Nie wszystkie rekordy były publiczne w chwili wydania 2.20.2, dlatego administrator nie powinien czekać na opis każdego numeru osobno.

Wcześniejsza luka CVE-2026-61425

Przed pełnym audytem Gridbox poprawiono również CVE-2026-61425. Było to obejście uwierzytelnienia mogące prowadzić do pełnego dostępu administracyjnego. Podatne były wersje do 2.20.0.2, a poprawkę wprowadzono w 2.20.1.

Wydanie 2.20.1 nie jest jednak obecnie wystarczające, ponieważ 23 kolejne podatności zostały zamknięte dopiero w 2.20.2. Wszystkie instalacje na 2.20.1 lub starszej wersji należy traktować jako wymagające natychmiastowej aktualizacji.

Co zrobić po instalacji Gridbox 2.20.2?

  1. Przed aktualizacją zachowaj pełną kopię plików, bazy danych i logów serwera.
  2. Zainstaluj Gridbox 2.20.2 lub nowszy z oficjalnego pakietu producenta.
  3. Potwierdź wersję rozszerzenia po aktualizacji i wyczyść cache Joomla oraz serwera.
  4. Sprawdź wszystkie konta i grupy posiadające uprawnienia administracyjne.
  5. Przejrzyj katalogi uploadów, mediów, obrazów i cache pod kątem plików PHP oraz nietypowych rozszerzeń.
  6. Znajdź pliki utworzone lub zmodyfikowane od czasu, gdy podatna wersja była dostępna z Internetu.
  7. Przejrzyj logi rejestracji, logowania, uploadu, edycji plików i operacji Gridbox.
  8. Sprawdź integralność bazy danych, wpisów użytkowników, grup, zasobów ACL i konfiguracji rozszerzenia.
  9. Zmień hasła administratorów, panelu hostingu i FTP/SFTP oraz sekrety przechowywane na stronie.
  10. Przetestuj strony, formularze, media, sklep, rejestrację i edycję treści.

Kiedy przywrócić kopię zapasową?

Jeżeli znaleziono konto administratora bez znanego właściciela, webshell, zmodyfikowany plik PHP lub udane żądanie odpowiadające exploitowi, stronę należy traktować jako przejętą. Najbezpieczniejszą drogą może być przywrócenie zweryfikowanej kopii sprzed incydentu, instalacja wszystkich aktualizacji i zmiana danych dostępowych.

Kopia także musi zostać oceniona. Przywrócenie archiwum zawierającego podatny Gridbox lub wcześniejszy backdoor przywróci problem. Nową kopię produkcyjną należy wykonać dopiero po oczyszczeniu i kontroli.

Pomoc przy aktualizacji i czyszczeniu Gridbox

W ramach opieki serwisowej Joomla Joomla Guru może wykonać kopię, aktualizację Gridbox, kontrolę wersji i testy działania. Ze względu na aktywne wykorzystanie części luk strony pracujące wcześniej na podatnych wersjach powinny zostać dodatkowo sprawdzone.

Jeżeli widoczne są ślady przejęcia, potrzebne jest pełne usuwanie wirusów i backdoorów z Joomla, wraz z analizą kont, grup, plików, bazy danych, danych dostępowych i logów serwera.

Źródła i dalsza lektura

FAQ


Jakie ślady włamania należy sprawdzić?

Sprawdź nieznane konta i grupy administratorów, pliki PHP w katalogach uploadu, świeżo zmodyfikowane pliki, nietypowe wpisy w bazie oraz żądania rejestracji, logowania i przesyłania plików w logach serwera.

Co umożliwia CVE-2026-65884?

Luka pozwalała anonimowemu użytkownikowi utworzyć konto należące do grupy z uprawnieniami administracyjnymi. Otrzymała ocenę CVSS 10.0.

Co umożliwia CVE-2026-65885?

Podatność pozwalała zalogowanemu użytkownikowi przesłać dowolny plik. Po połączeniu z możliwością samodzielnego utworzenia uprzywilejowanego konta mogła prowadzić do zdalnego wykonania kodu.

Czy Gridbox 2.20.1 jest bezpieczny?

Nie jest wystarczający. Wersja 2.20.1 poprawiała wcześniejsze obejście uwierzytelnienia CVE-2026-61425, ale pełny zestaw kolejnych poprawek trafił dopiero do 2.20.2.

Czy podatności Gridbox są aktywnie wykorzystywane?

Tak. Podczas przygotowywania poprawki potwierdzono aktywne wykorzystanie co najmniej kilku problemów. Każdą stronę działającą na podatnej wersji trzeba po aktualizacji sprawdzić pod kątem kompromitacji.

Do jakiej wersji zaktualizować Gridbox?

Zainstaluj Gridbox 2.20.2 lub nowszy. Wszystkie wersje od 1.0.0 do 2.20.1 włącznie są objęte nową grupą krytycznych podatności.

Czy Joomla Guru może zaktualizować i oczyścić stronę z Gridbox?

Tak. Joomla Guru może wykonać kopię zapasową, aktualizację i testy, a przy śladach włamania przeprowadzić analizę oraz czyszczenie plików, bazy, kont i danych dostępowych.

Czy sama aktualizacja Gridbox wystarczy?

Nie, jeśli podatna wersja była dostępna publicznie. Aktualizacja zamyka luki, ale nie usuwa utworzonych kont, webshelli, zmian w bazie ani danych wykradzionych wcześniej.

Aktualizacja: 30.07.2026 | 0:39
Zapisz się do newslettera