AcyMailing: injecció SQL sense autenticació a Joomla
Versió segura: AcyMailing 10.11.1 o superior · via AcyMailing
D'un cop d'ull
com_acym)De què es tracta?
AcyMailing (com_acym) gestiona els butlletins i les campanyes de correu electrònic a Joomla. Un endpoint del frontend accessible públicament —és a dir, sense cap inici de sessió— inseria els paràmetres rebuts sense filtrar dins d'una consulta SQL, de manera que la consulta es podia manipular (injecció SQL).
Per aquesta via, un atacant pot llegir qualsevol taula de la base de dades: per exemple, la taula d'usuaris amb els noms d'inici de sessió i les contrasenyes (desades com a hash), però també els articles i les dades de configuració internes. És un accés només de lectura, però deixa al descobert informació sensible i prepara el terreny per a atacs posteriors, com ara trencar els hash de les contrasenyes.
Són vulnerables les versions 6.0.0 a 10.11.0, aquesta inclosa. La correcció està disponible des del 9 de juliol de 2026 com a 10.11.1. La vulnerabilitat està registrada amb l'identificador CVE-2026-56292.
M'afecta a mi? – Com comprovar-ho
- Obre el backend
Inicia la sessió a l'administrador de Joomla.
- Comprova la versió
A Extensions›Gestiona›Gestiona, filtra per
AcyMailingi mira quina versió tens instal·lada. - Valora la versió
Si la versió es troba entre la 6.0.0 i la 10.11.0, cal actuar. La versió segura és la 10.11.1 o superior.
- Avalua el risc
Una lectura de dades gairebé no deixa rastre. Si el lloc web ha estat molt de temps sense actualitzar, dona per fet que els hash de les contrasenyes poden haver-se filtrat.
Com solucionar la vulnerabilitat
- Obre el centre d'actualitzacions
Vés a Sistema›Actualitza›Extensions i fes clic a Cerca actualitzacions.
- Actualitza AcyMailing
Selecciona l'entrada i actualitza a la 10.11.1 o superior.
- Verifica la versió
Després, comprova que la versió nova s'ha aplicat correctament.
Descàrrega oficial: via AcyMailing. Assegura't de tenir com a mínim AcyMailing 10.11.1 o superior.
Ja han atacat el teu lloc web?
Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.
Fonts & més informació
- Avís original – mySites.guruAvís de seguretat amb els detalls tècnics
- AcyMailing / Acyba (desenvolupador)Obtén l'actualització amb l'actualitzador de Joomla o des del teu compte d'AcyMailing
- CVE-2026-56292 (CVE.org)Registre oficial del CVE
- Joomla Vulnerable Extensions List (VEL)Llista d'extensions vulnerables mantinguda per la comunitat
Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.
Vulnerabilitats similars
Altres extensions amb vulnerabilitats semblants. Comprova si en tens alguna instal·lada al teu lloc web.
Col·laboradors d'aquest lloc web
htprotect.org és un servei d'informació gratuït i independent de qualsevol desenvolupador. Compta amb el suport de:

Proveïdor d'allotjament Joomla d'Alemanya amb suport actiu a la comunitat – va detectar el primer atac contra la vulnerabilitat de JCE.
fc-hosting.deEspecialitzada en la neteja, el manteniment i la protecció de llocs web Joomla i WordPress.
website-bereinigung.deDona suport a aquest projecte
Ofereixes serveis d'allotjament o de Joomla i vols donar suport a htprotect.org – i aparèixer aquí com a col·laborador? Cada aportació ajuda a avisar i a protegir més de pressa els afectats.
Prefereixes col·laborar en privat, sense aparèixer a la llista? Una petita aportació a la guardiola del cafè ens fa la mateixa il·lusió.
Fabricació i muntatge de cartells d'obra, tanques d'obra i solucions de façana – amb disseny i visualització en 3D inclosos.
bauschildundservice.deSuport informàtic professional des de Txèquia – gestió de Windows, administració de dominis i allotjament web.
defendersoft.czPortal de viatges d'Alemanya – viatges combinats, hotels i vols en línia, amb assessorament personal d'agència de viatges.
onlineweg.deAgència creativa de Brandenburg – disseny web, mitjans impresos, fotografia i panoràmiques de 360° d'un sol proveïdor.
criadero.deProveïdor de serveis informàtics de Wächtersbach – llocs web Joomla, servei tècnic de PC, maquinari i programari.
jahnedv.deConsultoria de seguretat de la informació de Berlín – anàlisis de seguretat, gestió de riscos i ISO 27001 per a pimes.
isari-consult.de
Disseny de mitjans de Friedrichshafen – llocs web amb Joomla i WordPress, botigues en línia, grafisme i 3D.
schippelbein.com