HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

AcyMailing: SQL injection bez přihlášení, únik databáze

KritickáCVE-2026-56292
Jednejte neprodleně
Aktualizujte AcyMailing neprodleně na verzi 10.11.1 nebo novější – pokud web nějakou dobu běžel bez opravy, změňte navíc všechna hesla.

Bezpečná verze: AcyMailing 10.11.1 nebo novější · via AcyMailing

Stručný přehled

Dotčené rozšíření
AcyMailing – newsletterová komponenta (com_acym)
Výrobce
Typ zranitelnosti
SQL injection bez přihlášení přes veřejný koncový bod ve frontendu; umožňuje anonymní čtení libovolné tabulky databáze (uživatelské účty, hashe hesel, obsah)
Dotčené verze
Verze 6.0.0 až 10.11.0 včetně
Bezpečná verze
AcyMailing 10.11.1 nebo novější   Stáhnout
Závažnost
Kritická
Kompatibilita s Joomlou
Joomla 3 / 4 / 5
Stav / zveřejněno
Zveřejněno/opraveno: 9. července 2026

O co jde?

AcyMailing (com_acym) spravuje v systému Joomla newslettery a e-mailové kampaně. Veřejně – tedy bez jakéhokoli přihlášení – dostupný koncový bod ve frontendu vkládal předané parametry bez filtrování do SQL dotazu, takže bylo možné tento dotaz pozměnit (SQL injection).

Útočník tak může číst libovolné tabulky databáze – například tabulku uživatelů s přihlašovacími jmény a (hashovanými) hesly, ale i články a interní konfigurační údaje. Jde pouze o čtení, přesto se tím odhalují citlivé údaje a připravuje se půda pro další útoky, třeba pro prolomení hashů hesel.

Zranitelné jsou verze 6.0.0 až 10.11.0 včetně. Oprava je k dispozici od 9. července 2026 jako verze 10.11.1. Zranitelnost je vedena pod identifikátorem CVE-2026-56292.

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřete administraci

    Přihlaste se do administrace systému Joomla.

  2. Zjistěte verzi

    V sekci RozšířeníSprávaSpráva vyfiltrujte AcyMailing a přečtěte si číslo verze.

  3. Vyhodnoťte verzi

    Pokud se verze pohybuje mezi 6.0.0 a 10.11.0, je nutné jednat. Bezpečná je verze 10.11.1 nebo novější.

  4. Posuďte riziko

    Čtení dat po sobě zanechává jen málo viditelných stop. Pokud web běžel delší dobu bez opravy, počítejte s tím, že hashe hesel mohly uniknout.

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Otevřete centrum aktualizací

    Přejděte do SystémAktualizaceRozšíření a klikněte na Zkontrolovat aktualizace.

  2. Aktualizujte AcyMailing

    Označte příslušnou položku a aktualizujte ji na verzi 10.11.1 nebo novější.

  3. Ověřte verzi

    Nakonec zkontrolujte, že je nyní aktivní nová verze.

Ruční instalace (alternativa)
Pokud se žádná aktualizace nenabízí, stáhněte si balíček ve svém účtu AcyMailing a nainstalujte jej přes RozšířeníSprávaInstalovat.

Oficiální zdroj: via AcyMailing. Ujistěte se, že máte alespoň AcyMailing 10.11.1 nebo novější.

Byl už web napadený?

Jednou přečtená data už žádná aktualizace nevrátí
Aktualizace zastaví další přístupy, ale s tím, co už bylo přečteno, nic neudělá. Pokud web nějakou dobu běžel bez opravy, preventivně změňte všechna hesla (uživatelů systému Joomla, zejména administrátorů), ukončete přihlášené relace a – je-li to možné – nechte znovu vygenerovat tajné klíče Joomly. Projděte také seznam uživatelů, zda v něm nejsou neznámé účty.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de