AcyMailing: SQL injection bez přihlášení, únik databáze
Bezpečná verze: AcyMailing 10.11.1 nebo novější · via AcyMailing
Stručný přehled
com_acym)O co jde?
AcyMailing (com_acym) spravuje v systému Joomla newslettery a e-mailové kampaně. Veřejně – tedy bez jakéhokoli přihlášení – dostupný koncový bod ve frontendu vkládal předané parametry bez filtrování do SQL dotazu, takže bylo možné tento dotaz pozměnit (SQL injection).
Útočník tak může číst libovolné tabulky databáze – například tabulku uživatelů s přihlašovacími jmény a (hashovanými) hesly, ale i články a interní konfigurační údaje. Jde pouze o čtení, přesto se tím odhalují citlivé údaje a připravuje se půda pro další útoky, třeba pro prolomení hashů hesel.
Zranitelné jsou verze 6.0.0 až 10.11.0 včetně. Oprava je k dispozici od 9. července 2026 jako verze 10.11.1. Zranitelnost je vedena pod identifikátorem CVE-2026-56292.
Týká se to i mého webu? – Jak to zjistíte
- Otevřete administraci
Přihlaste se do administrace systému Joomla.
- Zjistěte verzi
V sekci Rozšíření›Správa›Správa vyfiltrujte
AcyMailinga přečtěte si číslo verze. - Vyhodnoťte verzi
Pokud se verze pohybuje mezi 6.0.0 a 10.11.0, je nutné jednat. Bezpečná je verze 10.11.1 nebo novější.
- Posuďte riziko
Čtení dat po sobě zanechává jen málo viditelných stop. Pokud web běžel delší dobu bez opravy, počítejte s tím, že hashe hesel mohly uniknout.
Jak zranitelnost odstranit
- Otevřete centrum aktualizací
Přejděte do Systém›Aktualizace›Rozšíření a klikněte na Zkontrolovat aktualizace.
- Aktualizujte AcyMailing
Označte příslušnou položku a aktualizujte ji na verzi 10.11.1 nebo novější.
- Ověřte verzi
Nakonec zkontrolujte, že je nyní aktivní nová verze.
Oficiální zdroj: via AcyMailing. Ujistěte se, že máte alespoň AcyMailing 10.11.1 nebo novější.
Byl už web napadený?
Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.
Zdroje & další odkazy
- Původní hlášení – mySites.guruBezpečnostní upozornění s technickými podrobnostmi
- AcyMailing / Acyba (výrobce)Aktualizaci získáte přes aktualizátor Joomly nebo ve svém účtu AcyMailing
- CVE-2026-56292 (CVE.org)Oficiální záznam CVE
- Joomla Vulnerable Extensions List (VEL)Komunitní seznam zranitelných rozšíření
Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.
Podobné zranitelnosti
Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.
Podporovatelé tohoto webu
htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.
fc-hosting.deSpecializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.
website-bereinigung.dePodpořte tento projekt
Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.
Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.
Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.
bauschildundservice.deProfesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.
defendersoft.czCestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.
onlineweg.deKreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.
criadero.dePoskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.
jahnedv.dePoradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.
isari-consult.de
Mediální design z Friedrichshafenu – weby na Joomle a WordPressu, e-shopy, grafika a 3D.
schippelbein.com