Przejdź do głównej treści
Krytyczna luka SQL injection w iCagenda. Pobierz ręcznie wersję 4.0.13

Krytyczna luka SQL injection w iCagenda. Pobierz ręcznie wersję 4.0.13


W module kalendarza iCagenda dla Joomla wykryto krytyczną lukę SQL injection oznaczoną jako CVE-2026-67365. Atak nie wymaga konta ani zalogowania. Podatne są wydania iCagenda od 4.0.0 do 4.0.11, a pierwszą poprawioną wersją była 4.0.12. Producent udostępnił już jednak nowszą wersję 4.0.13, która usuwa także odrębny błąd stored XSS.

Nie czekaj na komunikat w panelu Joomla. W sprawdzanych przez nas instalacjach aktualizacja z iCagenda 4.0.8 nie zawsze pojawiała się automatycznie jako dostępna. Zalecamy pobranie pełnego pakietu i ręczną instalację wersji 4.0.13 przez panel administratora.

Pobierz iCagenda Core 4.0.13 z oficjalnej strony JoomliC lub użyj bezpośredniego linku do pakietu ZIP.

Po ręcznej instalacji 4.0.12 mechanizm Security Checker iCagenda może już wyświetlić monit o krytycznej aktualizacji do 4.0.13. Nie kończ prac na wersji 4.0.12: zainstaluj 4.0.13 lub wydanie nowsze i ponownie sprawdź numery komponentu oraz modułu kalendarza.

Joomla Guru może wykonać kopię zapasową, ręczną aktualizację iCagenda i testy kalendarza. Jeżeli strona przez dłuższy czas korzystała z podatnej wersji lub wykazuje oznaki włamania, potrzebna jest również analiza logów, plików i bazy danych oraz ewentualne usunięcie skutków ataku.

Na czym polega CVE-2026-67365?

CVE-2026-67365 dotyczy nowego modułu mod_icagenda_calendar, który jest instalowany razem z iCagenda 4. Podatny kod jest dostępny przez publiczny punkt wejścia com_ajax. Według rekordu CVE żądanie nie wymaga aktywnej sesji, tokenu bezpieczeństwa ani konta użytkownika.

Luka otrzymała ocenę 9,2 w CVSS 4.0 i została sklasyfikowana jako krytyczna. SQL injection oznacza, że nieprawidłowo obsłużony parametr może wpłynąć na zapytanie wykonywane przez bazę danych. W bazie Joomla znajdują się między innymi dane użytkowników, konfiguracja rozszerzeń, treści, adresy e-mail oraz skróty haseł. Nie każda próba musi zakończyć się przejęciem serwisu, ale sam brak wymogu logowania znacznie podnosi ryzyko.

Podatność zgłosił Joep van Antwerpen z firmy Onvio. Rekord CVE został opublikowany 14 sierpnia 2026 roku, a JoomliC tego samego dnia wydało iCagenda 4.0.12.

Które wersje iCagenda są podatne?

Wersja pakietu iCagenda Status Zalecenie
4.0.0–4.0.7 Podatna na CVE-2026-67365 i wcześniejszą krytyczną lukę upload/RCE Natychmiast zaktualizuj do 4.0.13 lub nowszej i sprawdź stronę
4.0.8–4.0.11 Podatna na CVE-2026-67365; wersje 4.0.8–4.0.12 obejmuje też później ujawniony stored XSS Zaktualizuj do 4.0.13 lub nowszej
4.0.12 SQL injection naprawione, ale pozostaje odrębny stored XSS przy publicznym formularzu zgłaszania wydarzeń Zaktualizuj do 4.0.13 lub nowszej
4.0.13 Zawiera poprawkę SQL injection oraz poprawkę stored XSS Aktualna wersja docelowa w chwili publikacji

Zakres CVE-2026-67365 obejmuje iCagenda 4.0.0–4.0.11. Jeżeli moduł mod_icagenda_calendar nie jest zainstalowany, ta konkretna droga ataku nie występuje. Nie jest to jednak powód do pozostawienia starego pakietu, ponieważ w ostatnich miesiącach poprawiano w nim także inne krytyczne problemy.

Dlaczego numer modułu może wprowadzać w błąd?

Wydanie całego pakietu i wersja modułu kalendarza nie zawsze były takie same. Moduł mod_icagenda_calendar pozostawał oznaczony jako 4.0.7 również w pakietach iCagenda 4.0.8, 4.0.9, 4.0.10 i 4.0.11. Dopiero poprawka SQL injection podniosła jego numer bezpośrednio do 4.0.12.

W rezultacie w menedżerze rozszerzeń można było zobaczyć iCagenda 4.0.11 przy komponencie, a 4.0.7 przy module. Oba numery opisywały inne elementy tej samej instalacji. Po aktualizacji należy więc sprawdzić nie tylko komponent, lecz także pozycję iCagenda Calendar w System → Zarządzanie → Rozszerzenia.

Wersja modułu niższa niż 4.0.12 oznacza podatność na opisaną lukę SQL injection. Docelowo cały pakiet powinien mieć numer 4.0.13 lub wyższy.

Aktualizacja może nie pojawić się automatycznie

Joomla ma system sprawdzania aktualizacji rozszerzeń, ale informacja zależy od zewnętrznego kanału producenta, pamięci podręcznej i poprawnej konfiguracji witryny aktualizacji. Brak komunikatu nie potwierdza więc, że zainstalowane rozszerzenie jest bezpieczne.

W praktyce Joomla Guru instalacja iCagenda 4.0.8 nie zawsze zgłaszała, że dostępne są nowsze wydania. Ręczne wywołanie wyszukiwania aktualizacji również nie musi od razu rozwiązać problemu. Przy krytycznej podatności nie warto czekać, aż kanał aktualizacji pokaże właściwy pakiet.

Po ręcznym przejściu do 4.0.12 może pojawić się komunikat Security Checker o kolejnym wydaniu bezpieczeństwa 4.0.13. To prawidłowy kierunek: wersja 4.0.12 zamyka SQL injection, lecz wersja 4.0.13 zawiera dodatkową krytyczną poprawkę. Z tego powodu w tym artykule podajemy od razu link do najnowszego pakietu.

Pobierz iCagenda 4.0.13 ręcznie

Pakiet 4.0.13 został wydany 18 sierpnia 2026 roku i jest przeznaczony dla Joomla 4, 5 i 6. Minimalną obsługiwaną wersją w tej linii jest Joomla 4.2. Przed instalacją wykonaj pełną kopię plików i bazy danych.

Pakiet instaluj przez System → Instalacja → Rozszerzenia, bez wcześniejszego odinstalowywania iCagenda. Odinstalowanie komponentu może usunąć lub naruszyć dane wydarzeń, dlatego nie jest właściwą metodą aktualizacji.

Co jeszcze naprawia iCagenda 4.0.13?

Wersja 4.0.13 usuwa krytyczny stored XSS w formularzu zgłaszania wydarzeń od strony frontowej. Regresję wprowadzono w wersji 4.0.8, dlatego dotyczy wydań 4.0.8–4.0.12. Scenariusz jest możliwy, gdy formularz Submit an Event jest opublikowany i dostępny publicznie. Domyślne ustawienie ogranicza go do użytkowników zalogowanych, ale administrator mógł zmienić poziom dostępu.

Stored XSS pozwala zapisać złośliwą treść, która zostanie później wyświetlona innej osobie. Szczególne znaczenie ma otwarcie takiego zgłoszenia przez administratora. Producent nie podał jeszcze ostatecznego numeru CVE w informacji o wydaniu 4.0.13, dlatego nie należy zastępować widocznego tam symbolu roboczego własnym numerem.

Wydanie zmienia również pola tekstowe przeznaczone na dodatnie liczby na natywny typ liczbowy Joomla, naprawia brak nowych zgłoszeń w administracyjnej liście wydarzeń oraz błąd formatu daty i czasu w pozycji menu na Joomla 6.

Jak bezpiecznie zaktualizować iCagenda?

  1. Sprawdź wersję Joomla, PHP oraz całego pakietu iCagenda. Zanotuj też wersję modułu mod_icagenda_calendar.
  2. Wykonaj pełną kopię plików i bazy danych oraz upewnij się, że można ją odtworzyć.
  3. Pobierz pakiet 4.0.13 wyłącznie z oficjalnej strony JoomliC.
  4. Zainstaluj plik ZIP jako aktualizację istniejącego rozszerzenia. Nie odinstalowuj wcześniejszej wersji.
  5. Wyczyść pamięć podręczną Joomla, serwera i CDN. Następnie ponownie otwórz menedżer rozszerzeń i sprawdź numery wersji.
  6. Przetestuj kalendarz, listę wydarzeń, szczegóły wydarzenia, rejestrację oraz ewentualny formularz zgłaszania wydarzeń.

Jeżeli strona korzysta z własnych nadpisań szablonu dla iCagenda albo dodatkowych modułów powiązanych z kalendarzem, testy najlepiej wykonać najpierw na kopii serwisu.

Co zrobić, gdy aktualizacja nie jest możliwa od razu?

Tymczasowym ograniczeniem ryzyka CVE-2026-67365 jest wyłączenie i odinstalowanie nowego modułu iCagenda Calendar, ponieważ podatna droga prowadzi przez mod_icagenda_calendar. Samo ukrycie pozycji modułu w szablonie może być niewystarczające bezpieczniej całkowicie wyłączyć rozszerzenie do czasu aktualizacji.

Jeżeli publiczny formularz zgłaszania wydarzeń jest aktywny, zmień jego poziom dostępu co najmniej na Registered albo wyłącz go do czasu instalacji 4.0.13. To ogranicza osobny scenariusz stored XSS, ale nie naprawia SQL injection w starym module kalendarza.

Czy po aktualizacji trzeba szukać śladów ataku?

Nie ma publicznego potwierdzenia, że CVE-2026-67365 jest obecnie wykorzystywana w masowych atakach. Nie oznacza to jednak, że można pominąć kontrolę strony, szczególnie gdy podatny moduł był dostępny przez dłuższy czas.

  • przejrzyj logi WWW pod kątem nietypowych żądań do index.php?option=com_ajax i iCagenda;
  • sprawdź nowych użytkowników oraz konta należące do grupy Super Users;
  • porównaj pliki Joomla z czystymi pakietami i skontroluj niedawno zmodyfikowane pliki PHP;
  • sprawdź zadania cykliczne, wtyczki systemowe, plik configuration.php oraz nieznane rozszerzenia;
  • jeżeli publiczny formularz zgłaszania wydarzeń był włączony w wersji 4.0.8–4.0.12, przejrzyj zgłoszone treści przed ich otwarciem w kontekście administratora.

W czerwcu 2026 roku wcześniejsza luka iCagenda, CVE-2026-48939, była aktywnie wykorzystywana i trafiła do katalogu CISA Known Exploited Vulnerabilities. Dotyczyła niezalogowanego uploadu pliku prowadzącego do wykonania kodu i została naprawiona w wersji 4.0.8. Jest odrębna od obecnego SQL injection, więc samo posiadanie 4.0.8 nie chroni przed CVE-2026-67365.

Więcej o wcześniejszych atakach na iCagenda i innych lipcowych podatnościach opisaliśmy w artykule Bezpieczeństwo Joomla podsumowanie lipca 2026.

Pomoc przy aktualizacji iCagenda

W ramach opieki serwisowej Joomla możemy wykonać kopię zapasową, ręcznie zaktualizować iCagenda do 4.0.13, sprawdzić moduł kalendarza i przetestować obsługę wydarzeń. Przy podejrzeniu wykorzystania podatności zakres prac obejmuje również analizę plików, użytkowników, logów i bazy danych oraz czyszczenie zainfekowanej strony Joomla.

Źródła i dalsza lektura

FAQ


Czy można tymczasowo wyłączyć podatny moduł?

Tak. Wyłączenie i odinstalowanie mod_icagenda_calendar usuwa drogę ataku opisaną w CVE-2026-67365, ale zabiera kalendarz ze strony i powinno być tylko rozwiązaniem do czasu aktualizacji.

Skąd pobrać iCagenda 4.0.13?

Pakiet można pobrać z oficjalnej strony JoomliC pod adresem https://www.joomlic.com/download/icagenda/icagenda-core-4-0-13. Strona zawiera również bezpośredni przycisk pobierania pliku ZIP.

Czy iCagenda 4.0.12 jest bezpieczna?

Wersja 4.0.12 naprawia SQL injection CVE-2026-67365, ale obejmuje ją później ujawniony stored XSS w publicznym formularzu zgłaszania wydarzeń. Dlatego należy przejść do 4.0.13 lub nowszej.

Które wersje iCagenda są podatne na CVE-2026-67365?

Podatne są wersje od 4.0.0 do 4.0.11. Luka znajduje się w module mod_icagenda_calendar i jest dostępna przez publiczny punkt com_ajax bez logowania.

Dlaczego Joomla nie pokazuje aktualizacji iCagenda?

Informacja zależy od kanału aktualizacji producenta, jego konfiguracji i pamięci podręcznej Joomla. W sprawdzanych instalacjach wersja 4.0.8 nie zawsze zgłaszała nowsze wydanie, dlatego przy tej luce zalecamy ręczne pobranie oficjalnego pakietu.

Do jakiej wersji zaktualizować iCagenda?

Zainstaluj iCagenda 4.0.13 lub nowszą. Wersja 4.0.12 jako pierwsza naprawiła CVE-2026-67365, ale 4.0.13 usuwa także odrębny krytyczny stored XSS.

Czy sama aktualizacja usuwa skutki wcześniejszego ataku?

Nie. Aktualizacja zamyka znane drogi ataku, ale nie usuwa kont, plików ani zmian w bazie pozostawionych wcześniej. Podejrzaną stronę trzeba dodatkowo sprawdzić.

Aktualizacja: 19.08.2026 | 13:28
Zapisz się do newslettera