HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

AcyMailing: SQL injection bez přihlášení, únik databáze

KritickáCVE-2026-56292
Jednejte neprodleně
Aktualizujte AcyMailing neprodleně na verzi 10.11.1 nebo novější – pokud web nějakou dobu běžel bez opravy, změňte navíc všechna hesla.

Bezpečná verze: AcyMailing 10.11.1 nebo novější · via AcyMailing

Stručný přehled

Dotčené rozšíření
AcyMailing – newsletterová komponenta (com_acym)
Výrobce
Typ zranitelnosti
SQL injection bez přihlášení přes veřejný koncový bod ve frontendu; umožňuje anonymní čtení libovolné tabulky databáze (uživatelské účty, hashe hesel, obsah)
Dotčené verze
Verze 6.0.0 až 10.11.0 včetně
Bezpečná verze
AcyMailing 10.11.1 nebo novější   Stáhnout
Závažnost
Kritická
Kompatibilita s Joomlou
Joomla 3 / 4 / 5
Stav / zveřejněno
Zveřejněno/opraveno: 9. července 2026

O co jde?

AcyMailing (com_acym) spravuje v systému Joomla newslettery a e-mailové kampaně. Veřejně – tedy bez jakéhokoli přihlášení – dostupný koncový bod ve frontendu vkládal předané parametry bez filtrování do SQL dotazu, takže bylo možné tento dotaz pozměnit (SQL injection).

Útočník tak může číst libovolné tabulky databáze – například tabulku uživatelů s přihlašovacími jmény a (hashovanými) hesly, ale i články a interní konfigurační údaje. Jde pouze o čtení, přesto se tím odhalují citlivé údaje a připravuje se půda pro další útoky, třeba pro prolomení hashů hesel.

Zranitelné jsou verze 6.0.0 až 10.11.0 včetně. Oprava je k dispozici od 9. července 2026 jako verze 10.11.1. Zranitelnost je vedena pod identifikátorem CVE-2026-56292.

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřete administraci

    Přihlaste se do administrace systému Joomla.

  2. Zjistěte verzi

    V sekci Rozšíření›Správa›Správa vyfiltrujte AcyMailing a přečtěte si číslo verze.

  3. Vyhodnoťte verzi

    Pokud se verze pohybuje mezi 6.0.0 a 10.11.0, je nutné jednat. Bezpečná je verze 10.11.1 nebo novější.

  4. Posuďte riziko

    Čtení dat po sobě zanechává jen málo viditelných stop. Pokud web běžel delší dobu bez opravy, počítejte s tím, že hashe hesel mohly uniknout.

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Otevřete centrum aktualizací

    Přejděte do Systém›Aktualizace›Rozšíření a klikněte na Zkontrolovat aktualizace.

  2. Aktualizujte AcyMailing

    Označte příslušnou položku a aktualizujte ji na verzi 10.11.1 nebo novější.

  3. Ověřte verzi

    Nakonec zkontrolujte, že je nyní aktivní nová verze.

Ruční instalace (alternativa)
Pokud se žádná aktualizace nenabízí, stáhněte si balíček ve svém účtu AcyMailing a nainstalujte jej přes Rozšíření›Správa›Instalovat.

Oficiální zdroj: via AcyMailing. Ujistěte se, že máte alespoň AcyMailing 10.11.1 nebo novější.

Byl už web napadený?

Jednou přečtená data už žádná aktualizace nevrátí
Aktualizace zastaví další přístupy, ale s tím, co už bylo přečteno, nic neudělá. Pokud web nějakou dobu běžel bez opravy, preventivně změňte všechna hesla (uživatelů systému Joomla, zejména administrátorů), ukončete přihlášené relace a – je-li to možné – nechte znovu vygenerovat tajné klíče Joomly. Projděte také seznam uživatelů, zda v něm nejsou neznámé účty.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Podobné zranitelnosti

Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.

SP Page BuilderKritickáaktivně zneužívána
JoomShaperZjistit více
Balbooa GridboxKritickáaktivně zneužívána
Podporovatelé

Podporovatelé tohoto webu

htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Hosting & komunita
FC-Hosting

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.

fc-hosting.de
Iniciátor & provozovatel
Website-Bereinigung.de

Specializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.

website-bereinigung.de

Podpořte tento projekt

Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.

Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.

Podpořit HTProtect nyní
Bauschild & Service

Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.

bauschildundservice.de
IT Specialista

Profesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.

defendersoft.cz
onlineweg.de

Cestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.

onlineweg.de
Criadero

Kreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.

criadero.de
Jahn EDV-Dienst GmbH

Poskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.

jahnedv.de
IsariConsult

Poradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.

isari-consult.de
Schippelbein Mediengestaltung

Mediální design z Friedrichshafenu – weby na Joomle a WordPressu, e-shopy, grafika a 3D.

schippelbein.com