iCagenda: kriittinen tietoturva-aukko – päivitä 4.0.8
Turvallinen versio: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
Yhdellä silmäyksellä
Mistä on kyse?
iCagenda on laajalti käytetty tapahtumakalenterilaajennus. Tapahtumien lähetyslomakkeesta puuttui todellinen kirjautumisen tarkistus – niinpä myös kirjautumattomat kävijät pystyivät luomaan tapahtumia, vaikka lomake oli tarkoitettu vain rekisteröityneille käyttäjille. Joomla 6:ssa (6.0.0–6.1.1) aukon kautta voi käynnistää tiedostojen latauksen palvelimelle – näissä versioissa haavoittuvuus on kriittinen; muissa Joomla-versioissa tätä riskiä ei ole.
Haavoittuvia ovat iCagendan versiot 3.2.1–4.0.7 (versiota 3.2.1 vanhemmat eivät ole alttiita). Korjaus julkaistiin 15. kesäkuuta 2026 versiona iCagenda 4.0.8; Joomla 3:lle ilmestyi lisäksi iCagenda 3.9.15 (16. kesäkuuta 2026). Aukon tunniste on CVE-2026-48939.
Palvelimelle ladatut tiedostot päätyvät tyypillisesti kansioon images/icagenda/frontend/. .htaccess-sääntö voi estää PHP:n suorittamisen tässä kansiossa – se on järkevä kovennus, mutta se ei korvaa päivitystä.
Koskeeko tämä minua? – Näin tarkistat
- Avaa ylläpito
Kirjaudu sisään Joomlan ylläpitoon.
- Tarkista iCagendan versio
Avaa Laajennukset›Hallitse›Hallitse ja suodata hakusanalla ”iCagenda”.
- Arvioi versio
Jos versio on välillä 3.2.1–4.0.7, sinun on toimittava – Joomla 6:ssa haavoittuvuus on kriittinen.
Näin tukit aukon
- Avaa päivityskeskus
Siirry kohtaan Järjestelmä›Päivitä›Laajennukset ja napsauta Tarkista päivitykset.
- Päivitä iCagenda
Valitse iCagenda-rivi ja napsauta Päivitä (kohdeversio 4.0.8; Joomla 3:ssa 3.9.15).
- Varmista versio
Tarkista, että asennettuna on nyt 4.0.8 (tai Joomla 3:ssa 3.9.15) tai uudempi.
Virallinen lähde: free download. Varmista, että käytössä on vähintään iCagenda 4.0.8 (Joomla 3: 3.9.15).
Onko sivustolle jo hyökätty?
images/icagenda/frontend/ vieraiden tiedostojen varalta. Jos sivustolle on ujutettu haitallista koodia, tarvitaan järjestelmällinen puhdistus – yksittäisten tiedostojen poistaminen ei riitä.Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.
Lähteet & lisälukemista
- Virallinen tietoturvatiedote – iCagenda (joomlic.com)Valmistajan tiedote: haavoittuvat versiot, korjaukset ja CVE
- Yksityiskohtainen analyysi – Website-Bereinigung.deTaustat, kovennus ja puhdistus
- iCagenda (valmistaja)Viralliset lataukset
Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.
Samankaltaiset tietoturva-aukot
Muita laajennuksia, joissa on vastaavia haavoittuvuuksia. Tarkista, onko jokin niistä asennettuna sivustollesi.
Tämän sivuston tukijat
htprotect.org on maksuton ja valmistajariippumaton tietopalvelu. Sitä tukevat:

Saksalainen Joomla-webhotelli, jolla on aktiivinen yhteisötuki – havaitsi ensimmäisen JCE-tietoturva-aukkoon kohdistuneen hyökkäyksen.
fc-hosting.deErikoistunut Joomla- ja WordPress-sivustojen puhdistamiseen, ylläpitoon ja suojaamiseen.
website-bereinigung.deTue tätä projektia
Tarjoatko hosting- tai Joomla-palveluita ja haluat tukea htprotect.orgia – ja näkyä täällä tukijana? Jokainen tuki auttaa varoittamaan ja suojaamaan aukoista kärsiviä nopeammin.
Tuetko mieluummin yksityisesti ilman mainintaa? Pieni kolikko kahvikassaan ilahduttaa meitä aivan yhtä paljon.
Työmaakylttien, työmaa-aitojen ja julkisivuratkaisujen valmistus ja asennus – mukaan lukien suunnittelu ja 3D-visualisointi.
bauschildundservice.deAmmattimainen IT-tuki Tšekistä – Windows-hallinta, toimialueiden ylläpito ja webhotellipalvelut.
defendersoft.czMatkailuportaali Saksasta – valmismatkat, hotellit ja lennot verkossa sekä henkilökohtainen matkatoimistoneuvonta.
onlineweg.deLuova toimisto Brandenburgista – verkkosivujen suunnittelu, painotuotteet, valokuvaus ja 360°-panoraamat samalta toimittajalta.
criadero.deIT-palveluntarjoaja Wächtersbachista – Joomla-verkkosivustot, PC-huolto, laitteet ja ohjelmistot.
jahnedv.deTietoturvakonsultointi Berliinistä – tietoturva-analyysit, riskienhallinta ja ISO 27001 pk-yrityksille.
isari-consult.de