AcyMailing – sikkerhedssårbarhed: SQL-injektion uden login
Sikker version: AcyMailing 10.11.1 eller nyere · via AcyMailing
Kort fortalt
com_acym)Hvad handler det om?
AcyMailing (com_acym) styrer nyhedsbreve og e-mailkampagner i Joomla. Et offentligt – altså uden login – tilgængeligt frontend-endpoint indsatte de medsendte parametre ufiltreret i en SQL-forespørgsel, så forespørgslen kunne manipuleres (SQL-injektion).
Ad den vej kan en angriber læse vilkårlige databasetabeller – for eksempel brugertabellen med logins og (hashede) adgangskoder, men også artikler og interne konfigurationsdata. Der er kun tale om læseadgang, men den blotlægger følsomme data og baner vejen for videre angreb, blandt andet forsøg på at knække de hashede adgangskoder.
Sårbare er versionerne 6.0.0 til og med 10.11.0. Rettelsen har været tilgængelig siden 9. juli 2026 som 10.11.1. Sårbarheden er registreret som CVE-2026-56292.
Er jeg berørt? – Sådan tjekker du det
- Åbn administrationen
Log ind i Joomla-administrationen.
- Tjek versionen
Under Udvidelser›Håndtér›Håndtér filtrerer du efter
AcyMailingog aflæser versionsnummeret. - Vurdér versionen
Ligger versionen mellem 6.0.0 og 10.11.0, skal du handle. Sikker er 10.11.1 eller nyere.
- Vurdér risikoen
En udlæsning efterlader næsten ingen synlige spor. Har siden kørt urettet i længere tid, bør du gå ud fra, at de hashede adgangskoder kan være hentet ud.
Sådan lukker du sårbarheden
- Åbn opdateringscentret
Gå til System›Opdater›Udvidelser, og klik på Søg efter opdateringer.
- Opdatér AcyMailing
Markér posten, og opdatér til 10.11.1 eller nyere.
- Kontrollér versionen
Bekræft derefter, at den nye version er taget i brug.
Officiel kilde: via AcyMailing. Sørg for at have mindst AcyMailing 10.11.1 eller nyere.
Er hjemmesiden allerede blevet hacket?
Har du brug for hjælp til oprydningen? Find kvalificerede specialister i Joomlas oversigt over tjenesteudbydere.
Kilder & mere information
- Oprindelig sikkerhedsmeddelelse – mySites.guruDetaljeret teknisk gennemgang
- AcyMailing / Acyba (producenten)Hent opdateringen via Joomlas opdateringsfunktion eller din AcyMailing-konto
- CVE-2026-56292 (CVE.org)Officiel CVE-registrering
- Joomla Vulnerable Extensions List (VEL)Fællesskabsdrevet liste over sårbare udvidelser
Det er altid den enkelte udviklers officielle oplysninger, der gælder. Denne side sammenfatter offentligt tilgængelige informationer på en neutral måde.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de