HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

RSFiles!: kritická zranitelnost, spuštění kódu na serveru

KritickáCVE: Zažádáno, dosud nepřiděleno
Jednejte neprodleně
Aktualizujte RSFiles! neprodleně na verzi 1.17.12 nebo novější – při podezření na napadení web navíc vyčistěte.

Bezpečná verze: RSFiles! 1.17.12 nebo novější · via RSJoomla! (account required)

Stručný přehled

Dotčené rozšíření
RSFiles! – správce souborů a stahování (com_rsfiles)
Výrobce
Typ zranitelnosti
Nahrání souboru přes úlohu ve frontendu → vzdálené spuštění kódu (RCE); bez přihlášení, bez tokenu, bez kontroly typu souboru
Dotčené verze
Všechny verze až po 1.17.11 včetně
Bezpečná verze
RSFiles! 1.17.12 nebo novější   Stáhnout
Závažnost
Kritická
CVE
Zažádáno, dosud nepřiděleno
Kompatibilita s Joomlou
Joomla 4 / 5 / 6
Stav / zveřejněno
Zveřejněno/opraveno: 10. července 2026

O co jde?

RSFiles! (com_rsfiles) spravuje soubory ke stažení v systému Joomla. Cesta pro nahrávání souborů ve frontendu zůstala nechráněná: příslušnou úlohu bylo možné vyvolat bez přihlášení a bez bezpečnostního tokenu (CSRF) a soubor se uložil bez kontroly svého typu.

Útočník tak může nahrát soubor PHP do veřejně dostupné složky se soubory ke stažení a následně jej přímo otevřít – podstrčený kód se spustí na serveru (vzdálené spuštění kódu). V tu chvíli lze převzít kontrolu nad celým webem.

Zranitelné jsou všechny verze až po 1.17.11 včetně. Oprava je k dispozici od 10. července 2026 jako verze 1.17.12. O číslo CVE bylo v době zveřejnění zažádáno, ale ještě nebylo přiděleno.

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřete administraci

    Přihlaste se do administrace systému Joomla.

  2. Zjistěte verzi

    V sekci RozšířeníSprávaSpráva vyfiltrujte RSFiles a odečtěte číslo verze.

  3. Vyhodnoťte verzi

    Je-li nainstalována verze 1.17.11 nebo starší, je nutné jednat okamžitě.

  4. Hledejte stopy po útoku

    Zkontrolujte, zda složka rozšíření RSFiles! se soubory ke stažení neobsahuje cizí soubory .php (přes SSH například příkazem find … -name "*.php"), a v seznamu uživatelů vyhledejte neznámé administrátorské účty.

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Otevřete centrum aktualizací

    Přejděte do SystémAktualizaceRozšíření a klikněte na Zkontrolovat aktualizace.

  2. Aktualizujte RSFiles!

    Označte příslušnou položku a aktualizujte ji na verzi 1.17.12 nebo novější.

  3. Ověřte verzi

    Následně zkontrolujte, že se nová verze skutečně nainstalovala.

Ruční instalace (alternativa)
Pokud se žádná aktualizace nenabídne, stáhněte si balíček ve svém účtu RSJoomla! a nainstalujte jej přes RozšířeníSprávaInstalace.

Oficiální zdroj: via RSJoomla! (account required). Ujistěte se, že máte alespoň RSFiles! 1.17.12 nebo novější.

Byl už web napadený?

Při napadení webu aktualizace nestačí
Aktualizace zranitelnost uzavře, ale neodstraní škodlivý kód, který už byl nahrán. Prohledejte složku se soubory ke stažení i okolní adresáře, zda neobsahují cizí soubory .php, projděte seznam uživatelů kvůli novým účtům ve skupině Super uživatel a v případě nálezu změňte všechna hesla (administrace Joomly, FTP/SSH, databáze). V případě pochybností nechte web odborně vyčistit.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de