Przejdź do głównej treści
JCE 2.9.99.10: poprawka bezpieczeństwa zmiany nazw plików w Joomla

JCE 2.9.99.10: poprawka bezpieczeństwa zmiany nazw plików w Joomla


29 lipca 2026 roku wydano JCE 2.9.99.10 z poprawką bezpieczeństwa dotyczącą zmiany nazw plików. Luka pozwalała zalogowanemu użytkownikowi z odpowiednio uprzywilejowanym profilem edytora zmienić nazwę pliku tak, aby stał się on ukryty w przeglądanym katalogu. Problem nie umożliwiał samodzielnie zdalnego wykonania kodu i nie miał skali krytycznej podatności JCE ujawnionej w czerwcu.

Aktualizację warto jednak zainstalować na wszystkich stronach używających JCE, zwłaszcza tam, gdzie dostęp do przeglądarki plików otrzymują redaktorzy, autorzy albo inne osoby spoza zespołu administracyjnego. Wydanie zawiera również dodatkowe utwardzenie operacji na plikach.

Joomla Guru oferuje aktualizacje i opiekę techniczną Joomla, obejmujące kopię zapasową, kontrolę uprawnień oraz test edytora po wdrożeniu. Jeśli na stronie występują nieznane profile JCE, pliki PHP lub podejrzane konta, potrzebne może być usuwanie wirusów z Joomla połączone z analizą plików i logów.

Co poprawia JCE 2.9.99.10?

Według oficjalnego changeloga problem dotyczył zalogowanego, uprzywilejowanego użytkownika. Osoba posiadająca profil JCE z dostępem do przeglądarki plików oraz uprawnieniem Rename mogła nadać plikowi nazwę powodującą jego ukrycie w aktualnie przeglądanym katalogu.

Do wykorzystania luki musiały być jednocześnie spełnione trzy warunki:

  • atakujący posiadał działające konto w Joomla,
  • jego profil JCE pozwalał korzystać z przeglądarki plików, Image Managera lub podobnego narzędzia,
  • profil posiadał uprawnienie do zmiany nazw plików.

Skutkiem było ukrycie istniejącego pliku, a nie przesłanie nowego skryptu czy automatyczne wykonanie kodu. Mimo ograniczonego wpływu taki mechanizm może utrudnić administratorowi odnalezienie pliku i może stać się elementem bardziej złożonego incydentu.

Zmiana nazwy nie może już zastąpić istniejącego pliku

W JCE 2.9.99.10 poprawiono również zachowanie operacji Rename, aby zmiana nazwy nie zastępowała pliku, który już istnieje. Producent rozszerzył walidację nazw i operacji plikowych oraz dodał opcję generowania w pełni losowych nazw przesyłanych plików.

Changelog wymienia także między innymi normalizację nazw, odrzucanie plików zawierających znak procentu, rozwinięcie listy blokowanych rozszerzeń wykonywalnych oraz dodatkową kontrolę rozszerzeń podczas zmiany nazwy, kopiowania i przenoszenia. Są to działania obronne ograniczające możliwość obejścia zasad skonfigurowanych w profilu edytora.

To inny problem niż CVE-2026-48907

Nowej poprawki nie należy mylić z CVE-2026-48907. Czerwcowa podatność wynikała z niewystarczającej kontroli dostępu przy imporcie profilu edytora i umożliwiała niezalogowanemu użytkownikowi przesłanie profilu pozwalającego na niebezpieczny upload. Otrzymała ocenę CVSS 10.0 i była aktywnie wykorzystywana.

CVE-2026-48907 usunięto w JCE 2.9.99.5, a późniejsze wydania dodały dalsze zabezpieczenia. Problem poprawiony w 2.9.99.10 wymaga istniejącego konta, przydzielonego profilu z dostępem do plików oraz prawa Rename. Na dzień wydania nie otrzymał osobnego numeru CVE.

Jeżeli strona używa wersji starszej niż 2.9.99.5, sytuację należy traktować pilnie ze względu na wcześniejszą krytyczną lukę. Administratorzy korzystający z wersji 2.9.99.6-2.9.99.9 powinni przejść na 2.9.99.10, aby zamknąć nowy problem zmiany nazwy.

Które strony są najbardziej narażone?

Większe znaczenie problem ma na portalach, intranetach, serwisach redakcyjnych i stronach obsługiwanych przez wiele osób. Jeżeli autorzy lub redaktorzy mogą zarządzać plikami, każdy profil JCE powinien być ograniczony do niezbędnych katalogów i operacji.

Na stronie, na której wyłącznie zaufani Super Users korzystają z przeglądarki plików, ryzyko jest mniejsze. Aktualizacja nadal pozostaje zalecana, ponieważ upraszcza utrzymanie wspólnego poziomu zabezpieczeń i zawiera dodatkowe utwardzenie obsługi plików.

Jak zaktualizować JCE?

  1. Wykonaj kopię plików i bazy danych Joomla.
  2. Sprawdź aktualną wersję w sekcji rozszerzeń lub panelu JCE.
  3. Zainstaluj JCE 2.9.99.10 lub nowszy przez mechanizm aktualizacji Joomla albo pakiet producenta.
  4. Sprawdź działanie edytora, Image Managera, File Browsera, Template Managera i wykorzystywanych pól mediów.
  5. Przejrzyj profile JCE oraz przypisane grupy użytkowników.
  6. Usuń niepotrzebne uprawnienia Rename, Delete, Upload, Copy i Move.

Jeżeli aktualizacja nie może zostać wykonana natychmiast, tymczasowym ograniczeniem jest wyłączenie prawa Rename w każdym profilu przydzielonym użytkownikom o niższym poziomie zaufania. Nie zastępuje to aktualizacji i nie chroni przed wcześniejszą CVE-2026-48907 na bardzo starych wersjach.

Kontrola profili i plików po aktualizacji

Po instalacji warto sprawdzić, czy na stronie nie ma profili JCE, których administrator nie utworzył, oraz czy grupy użytkowników są przypisane zgodnie z aktualnymi obowiązkami. Uprawnienia nadane kilka lat temu często pozostają aktywne mimo zmiany zespołu redakcyjnego.

Należy także skontrolować katalogi dostępne z poziomu JCE pod kątem ukrytych plików, nietypowych rozszerzeń, niedawnych zmian i plików wykonywalnych. Na serwerach Linux nazwa zaczynająca się od kropki jest domyślnie ukrywana w wielu narzędziach, dlatego zwykły podgląd katalogu może jej nie pokazać.

Pomoc przy aktualizacji i audycie JCE

W ramach opieki serwisowej Joomla można zlecić aktualizację JCE, kontrolę profili, przegląd uprawnień i test działania edytora. Gdy występują nieznane profile, zmodyfikowane pliki lub ślady wykorzystania starszej krytycznej luki, właściwym działaniem jest czyszczenie zainfekowanej strony Joomla.

Źródła i dalsza lektura

FAQ


Które wersje JCE należy zaktualizować?

Każdą wersję starszą niż 2.9.99.10 należy zaktualizować. Wydania poniżej 2.9.99.5 wymagają pilnej reakcji również z powodu wcześniejszej krytycznej podatności.

Co zrobić, gdy nie mogę od razu zaktualizować JCE?

Tymczasowo wyłącz uprawnienie Rename w profilach JCE przydzielonych redaktorom i innym użytkownikom o niższym poziomie zaufania. Następnie zaplanuj aktualizację.

Czy luka w JCE 2.9.99.10 umożliwia zdalne wykonanie kodu?

Nie samodzielnie. Skutkiem jest ukrycie istniejącego pliku. Problem wymaga konta, dostępu do przeglądarki plików i prawa do zmiany nazw.

Czy to ta sama podatność co CVE-2026-48907?

Nie. CVE-2026-48907 była krytyczną luką bez logowania i została poprawiona w JCE 2.9.99.5. Problem z wersji 2.9.99.10 wymaga uwierzytelnionego, uprzywilejowanego użytkownika.

Co poprawia JCE 2.9.99.10?

Wersja usuwa błąd pozwalający zalogowanemu użytkownikowi z uprzywilejowanym profilem JCE i prawem Rename zmienić nazwę pliku tak, aby stał się ukryty w przeglądanym katalogu.

Czy Joomla Guru może zaktualizować i sprawdzić JCE?

Tak. Joomla Guru może wykonać kopię zapasową, aktualizację, kontrolę profili i uprawnień oraz test działania edytora i narzędzi plikowych.

Aktualizacja: 30.07.2026 | 0:37
Zapisz się do newslettera