Helix Ultimate – kriittiset tietoturva-aukot, päivitä heti
Turvallinen versio: Helix Ultimate 2.2.8 tai uudempi · free download via JoomShaper
Yhdellä silmäyksellä
Mistä on kyse?
Helix Ultimate on JoomShaperin nykyinen sivupohjakehys – sivupohja ja sen mukana tuleva järjestelmäliitännäinen. Se rekisteröi AJAX-käsittelijän, jonka Joomla suorittaa tavanomaisen com_ajax-päätepisteen kautta myös täysin kirjautumattomille kävijöille. Ennen versiota 2.2.7 useat näistä toiminnoista tekivät työnsä tarkistamatta ensin kirjautumista tai käyttöoikeutta.
Vakavin niistä on kirjoitusoikeus valikkoasetuksiin ilman kirjautumista: koska valikon sisältöä ei puhdistettu ennen tulostusta, sen kautta sivustolle voi tallentaa pysyvästi haitallista skriptiä, joka suoritetaan sen jälkeen kävijöiden selaimissa – ja jopa ylläpitäjän istunnossa (tallennettu XSS). Lisäksi mukana on path traversal -aukko, jonka kautta tiedostojen poisto ylsi mihin tahansa kohtaan Joomlan hakemistoa, avoin uudelleenohjaus ja suojaamaton sivupohjan vienti.
Korjaus on ollut saatavilla 7. heinäkuuta 2026 alkaen versiona Helix Ultimate 2.2.7; se palauttaa puuttuvat kirjautumisen ja käyttöoikeuksien tarkistukset kaikkiin AJAX-toimintoihin, rajaa tiedostopolut, tarkistaa uudelleenohjaukset ja puhdistaa valikon tulosteen. Pian sen jälkeen ilmestyi 2.2.8, joka sisälsi pienen jälkikorjauksen – päivitä siis suoraan versioon 2.2.8 tai uudempaan. Koska versioita 2.2.5 ja 2.2.6 ei koskaan julkaistu, jokainen tätä vanhempi versio on haavoittuva – monissa asennuksissa on yhä käytössä 2.1-sarja tai jopa 1.1-sarja. CVE-tunnusta ei ole toistaiseksi annettu.
Koskeeko tämä minua? – Näin tarkistat
- Avaa ylläpito
Kirjaudu Joomlan ylläpitoon (osoitteen lopussa on
/administrator). - Siirry lisäosien hallintaan
Avaa Lisäosat›Hallinta›Hallinta ja suodata hakusanalla
Helix Ultimate. - Lue versionumero
Katso asennettu versio. Jos se on pienempi kuin 2.2.8, päivitä – versiot ennen 2.2.7 ovat akuutisti haavoittuvia.
- Etsi merkkejä murrosta
Tarkista valikot ja megavalikon asetukset sellaisten linkkien tai skriptien varalta, joita et ole itse lisännyt, sekä käyttäjälista tuntemattomien pääkäyttäjätilien varalta.
Näin tukit aukon
- Avaa päivitysnäkymä
Siirry kohtaan Järjestelmä›Päivitä›Lisäosat ja napsauta Tarkista päivitykset.
- Päivitä kaikki Helix Ultimaten osat
Päivitä jokainen tarjolla oleva Helix Ultimate -kohde versioon 2.2.8 tai uudempaan (järjestelmäliitännäinen ja sivupohja, mahdollisesti myös sivupohjan asennuspaketti) – ei vain yhtä niistä.
- Varmista onnistuminen
Tarkista lopuksi, että kaikkialla näkyy 2.2.8 (tai uudempi).
Virallinen lähde: free download via JoomShaper. Varmista, että käytössä on vähintään Helix Ultimate 2.2.8 tai uudempi.
Onko sivustolle jo hyökätty?
.htaccess, index.html) yhä tallella ja onko sivupohjatyylien asetuksia muutettu. Jos löydät jotain, ota ensin todisteet talteen, puhdista sitten koko sivusto ja vaihda kaikki salasanat ja salaiset avaimet.Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.
Lähteet & lisälukemista
- Yksityiskohtainen analyysi – Website-Bereinigung.deTaustat ja puhdistus
- Alkuperäinen ilmoitus – mySites.guruTiedote, joka vahvisti tietoturva-aukon
- Joomla Vulnerable Extensions List (VEL)Yhteisön ylläpitämä lista haavoittuvista lisäosista
Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de