HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Tietoturva-aukko

Helix Ultimate – kriittiset tietoturva-aukot, päivitä heti

KriittinenCVE: CVE-tunnusta ei ole annettu (ilmoittaja: mySites.guru)
Toimi heti
Päivitä Helix Ultimate heti versioon 2.2.8 tai uudempaan – ja asenna samalla kaikki Helix Ultimaten osat (järjestelmäliitännäinen ja sivupohja).

Turvallinen versio: Helix Ultimate 2.2.8 tai uudempi · free download via JoomShaper

Yhdellä silmäyksellä

Haavoittuva laajennus
Helix Ultimate – sivupohja & järjestelmäliitännäinen (JoomShaper)
Valmistaja
Aukon tyyppi
Useita AJAX-toimintoja ilman kirjautumisen ja käyttöoikeuksien tarkistusta: kirjoitusoikeus valikoihin (tallennettu XSS), tiedostojen poisto path traversal -aukon kautta, avoin uudelleenohjaus ja suojaamaton sivupohjan vienti
Haavoittuvat versiot
Kaikki versiot ennen 2.2.7
Turvallinen versio
Helix Ultimate 2.2.8 tai uudempi   Lataa
Vakavuusaste
Kriittinen
CVE
CVE-tunnusta ei ole annettu (ilmoittaja: mySites.guru)
Joomla-yhteensopivuus
Joomla 4 / 5 / 6
Tilanne / julkaistu
Julkaistu/korjattu: 7. heinäkuuta 2026

Mistä on kyse?

Helix Ultimate on JoomShaperin nykyinen sivupohjakehys – sivupohja ja sen mukana tuleva järjestelmäliitännäinen. Se rekisteröi AJAX-käsittelijän, jonka Joomla suorittaa tavanomaisen com_ajax-päätepisteen kautta myös täysin kirjautumattomille kävijöille. Ennen versiota 2.2.7 useat näistä toiminnoista tekivät työnsä tarkistamatta ensin kirjautumista tai käyttöoikeutta.

Vakavin niistä on kirjoitusoikeus valikkoasetuksiin ilman kirjautumista: koska valikon sisältöä ei puhdistettu ennen tulostusta, sen kautta sivustolle voi tallentaa pysyvästi haitallista skriptiä, joka suoritetaan sen jälkeen kävijöiden selaimissa – ja jopa ylläpitäjän istunnossa (tallennettu XSS). Lisäksi mukana on path traversal -aukko, jonka kautta tiedostojen poisto ylsi mihin tahansa kohtaan Joomlan hakemistoa, avoin uudelleenohjaus ja suojaamaton sivupohjan vienti.

Korjaus on ollut saatavilla 7. heinäkuuta 2026 alkaen versiona Helix Ultimate 2.2.7; se palauttaa puuttuvat kirjautumisen ja käyttöoikeuksien tarkistukset kaikkiin AJAX-toimintoihin, rajaa tiedostopolut, tarkistaa uudelleenohjaukset ja puhdistaa valikon tulosteen. Pian sen jälkeen ilmestyi 2.2.8, joka sisälsi pienen jälkikorjauksen – päivitä siis suoraan versioon 2.2.8 tai uudempaan. Koska versioita 2.2.5 ja 2.2.6 ei koskaan julkaistu, jokainen tätä vanhempi versio on haavoittuva – monissa asennuksissa on yhä käytössä 2.1-sarja tai jopa 1.1-sarja. CVE-tunnusta ei ole toistaiseksi annettu.

Helix Ultimate ei ole Helix3
Helix Ultimate on uudempi sivupohjakehys, jolla on oma koodipohjansa ja oma versionumerointinsa. Helix3 on erillinen, vanhempi tuote, jolla on oma tietoturva-aukkonsa ja oma korjauksensa – älä sekoita näitä kahta.
Huomautus läpinäkyvyydestä
Joomlan päivitystoiminto näyttää usein vain mitäänsanomattoman rivin ”Security Update” – ilman tietoa vakavuusasteesta. Älä luota muutoslokiin: asenna tietoturvaan liittyvät lisäosapäivitykset aina heti.

Koskeeko tämä minua? – Näin tarkistat

  1. Avaa ylläpito

    Kirjaudu Joomlan ylläpitoon (osoitteen lopussa on /administrator).

  2. Siirry lisäosien hallintaan

    Avaa LisäosatHallintaHallinta ja suodata hakusanalla Helix Ultimate.

  3. Lue versionumero

    Katso asennettu versio. Jos se on pienempi kuin 2.2.8, päivitä – versiot ennen 2.2.7 ovat akuutisti haavoittuvia.

  4. Etsi merkkejä murrosta

    Tarkista valikot ja megavalikon asetukset sellaisten linkkien tai skriptien varalta, joita et ole itse lisännyt, sekä käyttäjälista tuntemattomien pääkäyttäjätilien varalta.

Näin tukit aukon

Ennen jokaista päivitystä: varmuuskopio
Varmuuskopioi tiedostot ja tietokanta ennen päivitystä – näin voit palauttaa sivuston, jos jokin menee pieleen (esim. Akeeba Backupilla tai webhotellisi kautta).
  1. Avaa päivitysnäkymä

    Siirry kohtaan JärjestelmäPäivitäLisäosat ja napsauta Tarkista päivitykset.

  2. Päivitä kaikki Helix Ultimaten osat

    Päivitä jokainen tarjolla oleva Helix Ultimate -kohde versioon 2.2.8 tai uudempaan (järjestelmäliitännäinen ja sivupohja, mahdollisesti myös sivupohjan asennuspaketti) – ei vain yhtä niistä.

  3. Varmista onnistuminen

    Tarkista lopuksi, että kaikkialla näkyy 2.2.8 (tai uudempi).

Manuaalinen asennus (vaihtoehto)
Jos päivitystä ei tarjota, lataa paketti JoomShaper-tililtäsi ja asenna se kohdasta LisäosatHallintaAsenna. Pelkkä liitännäisen poistaminen käytöstä ei riitä – tiedostot jäävät palvelimelle ja AJAX-päätepiste on yhä tavoitettavissa.

Virallinen lähde: free download via JoomShaper. Varmista, että käytössä on vähintään Helix Ultimate 2.2.8 tai uudempi.

Onko sivustolle jo hyökätty?

Päivitys ei peru jo tapahtunutta hyökkäystä
Päivitys estää uudet yritykset, mutta ei palauta mitään ennalleen. Tarkista päivityksen jälkeen: valikot ja megavalikko istutettujen linkkien tai merkkauskoodin varalta, käyttäjälista tuntemattomien pääkäyttäjien varalta, ovatko suojaustiedostot (.htaccess, index.html) yhä tallella ja onko sivupohjatyylien asetuksia muutettu. Jos löydät jotain, ota ensin todisteet talteen, puhdista sitten koko sivusto ja vaihda kaikki salasanat ja salaiset avaimet.

Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.

Lähteet & lisälukemista

Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de