AcyMailing: SQL injection bez přihlášení, únik databáze
Bezpečná verze: AcyMailing 10.11.1 nebo novější · via AcyMailing
Stručný přehled
com_acym)O co jde?
AcyMailing (com_acym) spravuje v systému Joomla newslettery a e-mailové kampaně. Veřejně – tedy bez jakéhokoli přihlášení – dostupný koncový bod ve frontendu vkládal předané parametry bez filtrování do SQL dotazu, takže bylo možné tento dotaz pozměnit (SQL injection).
Útočník tak může číst libovolné tabulky databáze – například tabulku uživatelů s přihlašovacími jmény a (hashovanými) hesly, ale i články a interní konfigurační údaje. Jde pouze o čtení, přesto se tím odhalují citlivé údaje a připravuje se půda pro další útoky, třeba pro prolomení hashů hesel.
Zranitelné jsou verze 6.0.0 až 10.11.0 včetně. Oprava je k dispozici od 9. července 2026 jako verze 10.11.1. Zranitelnost je vedena pod identifikátorem CVE-2026-56292.
Týká se to i mého webu? – Jak to zjistíte
- Otevřete administraci
Přihlaste se do administrace systému Joomla.
- Zjistěte verzi
V sekci Rozšíření›Správa›Správa vyfiltrujte
AcyMailinga přečtěte si číslo verze. - Vyhodnoťte verzi
Pokud se verze pohybuje mezi 6.0.0 a 10.11.0, je nutné jednat. Bezpečná je verze 10.11.1 nebo novější.
- Posuďte riziko
Čtení dat po sobě zanechává jen málo viditelných stop. Pokud web běžel delší dobu bez opravy, počítejte s tím, že hashe hesel mohly uniknout.
Jak zranitelnost odstranit
- Otevřete centrum aktualizací
Přejděte do Systém›Aktualizace›Rozšíření a klikněte na Zkontrolovat aktualizace.
- Aktualizujte AcyMailing
Označte příslušnou položku a aktualizujte ji na verzi 10.11.1 nebo novější.
- Ověřte verzi
Nakonec zkontrolujte, že je nyní aktivní nová verze.
Oficiální zdroj: via AcyMailing. Ujistěte se, že máte alespoň AcyMailing 10.11.1 nebo novější.
Byl už web napadený?
Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.
Zdroje & další odkazy
- Původní hlášení – mySites.guruBezpečnostní upozornění s technickými podrobnostmi
- AcyMailing / Acyba (výrobce)Aktualizaci získáte přes aktualizátor Joomly nebo ve svém účtu AcyMailing
- CVE-2026-56292 (CVE.org)Oficiální záznam CVE
- Joomla Vulnerable Extensions List (VEL)Komunitní seznam zranitelných rozšíření
Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de