HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Tietoturva-aukko

RSFiles!: kriittinen tietoturva-aukko – koodin suoritus

KriittinenCVE: Haettu, ei vielä myönnetty
Toimi heti
Päivitä RSFiles! heti versioon 1.17.12 tai uudempaan – jos epäilet sivuston saastuneen, puhdista se lisäksi.

Turvallinen versio: RSFiles! 1.17.12 tai uudempi · via RSJoomla! (account required)

Yhdellä silmäyksellä

Haavoittuva laajennus
RSFiles! – tiedosto- ja lataushallinta (com_rsfiles)
Valmistaja
Aukon tyyppi
Tiedostojen lataus palvelimelle ilman tunnistautumista julkisen puolen tehtävän kautta → koodin suoritus etänä (RCE); ei kirjautumista, ei turvatokenia, ei tiedostotyypin tarkistusta
Haavoittuvat versiot
Kaikki versiot 1.17.11 asti (mukaan lukien)
Turvallinen versio
RSFiles! 1.17.12 tai uudempi   Lataa
Vakavuusaste
Kriittinen
CVE
Haettu, ei vielä myönnetty
Joomla-yhteensopivuus
Joomla 4 / 5 / 6
Tilanne / julkaistu
Julkaistu/korjattu: 10. heinäkuuta 2026

Mistä on kyse?

RSFiles! (com_rsfiles) hallinnoi tiedostolatauksia Joomlassa. Julkisen puolen latausreitti jäi suojaamatta: siitä vastaavan tehtävän pystyi kutsumaan ilman kirjautumista ja ilman turvatokenia (CSRF), ja tiedosto tallennettiin tarkistamatta sen tyyppiä.

Näin hyökkääjä voi ladata PHP-tiedoston julkisesti saavutettavaan lataushakemistoon ja avata sen suoraan – istutettu koodi suoritetaan palvelimella (koodin suoritus etänä). Siinä vaiheessa koko sivusto on mahdollista kaapata.

Haavoittuvia ovat kaikki versiot 1.17.11 asti (mukaan lukien). Korjaus on ollut saatavilla 10. heinäkuuta 2026 lähtien versiona 1.17.12. CVE-tunnistetta oli julkaisuhetkellä haettu, mutta sitä ei ollut vielä myönnetty.

Koskeeko tämä minua? – Näin tarkistat

  1. Avaa ylläpito

    Kirjaudu Joomlan ylläpitoon.

  2. Tarkista versio

    Avaa LaajennuksetHallitseHallitse, suodata hakusanalla RSFiles ja lue versionumero.

  3. Arvioi versio

    Jos versio on 1.17.11 tai vanhempi, sinun on toimittava heti.

  4. Etsi jälkiä

    Käy RSFiles!-laajennuksen lataushakemisto läpi vieraiden .php-tiedostojen varalta (SSH:n kautta esimerkiksi find … -name "*.php") ja tarkista käyttäjälistalta tuntemattomat ylläpitäjätunnukset.

Näin tukit aukon

Ennen jokaista päivitystä: varmuuskopio
Varmuuskopioi tiedostot ja tietokanta ennen päivitystä – näin voit palauttaa sivuston, jos jokin menee pieleen (esim. Akeeba Backupilla tai webhotellisi kautta).
  1. Avaa päivityskeskus

    Siirry kohtaan JärjestelmäPäivitäLaajennukset ja napsauta Tarkista päivitykset.

  2. Päivitä RSFiles!

    Valitse rivi listalta ja päivitä versioon 1.17.12 tai uudempaan.

  3. Varmista versio

    Tarkista lopuksi, että uusi versio on todella käytössä.

Manuaalinen asennus (vaihtoehto)
Jos päivitystä ei näy, lataa paketti RSJoomla!-tililtäsi ja asenna se kohdasta LaajennuksetHallitseAsenna.

Virallinen lähde: via RSJoomla! (account required). Varmista, että käytössä on vähintään RSFiles! 1.17.12 tai uudempi.

Onko sivustolle jo hyökätty?

Jos sivusto on saastunut, pelkkä päivitys ei riitä
Päivitys tukkii aukon, mutta ei poista jo palvelimelle ladattua haitallista koodia. Käy lataushakemisto ja sen ympärillä olevat hakemistot läpi vieraiden .php-tiedostojen varalta, tarkista käyttäjälistalta uudet Super User -tunnukset ja vaihda löydöksen jälkeen kaikki salasanat (Joomlan ylläpito, FTP/SSH, tietokanta). Jos olet epävarma, teetä sivuston puhdistus ammattilaisella.

Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.

Lähteet & lisälukemista

Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.

Samankaltaiset tietoturva-aukot

Muita laajennuksia, joissa on vastaavia haavoittuvuuksia. Tarkista, onko jokin niistä asennettuna sivustollesi.

Helix3 FrameworkKriittinenhyödynnetään aktiivisesti
JoomShaperLue lisää
Astroid FrameworkKriittinenhyödynnetään aktiivisesti
TemPlazaLue lisää
JCE EditorKriittinenhyödynnetään aktiivisesti
JoomlaContentEditorLue lisää
Tukijat

Tämän sivuston tukijat

htprotect.org on maksuton ja valmistajariippumaton tietopalvelu. Sitä tukevat:

Webhotelli & yhteisö
FC-Hosting

Saksalainen Joomla-webhotelli, jolla on aktiivinen yhteisötuki – havaitsi ensimmäisen JCE-tietoturva-aukkoon kohdistuneen hyökkäyksen.

fc-hosting.de
Aloitteentekijä & ylläpitäjä
Website-Bereinigung.de

Erikoistunut Joomla- ja WordPress-sivustojen puhdistamiseen, ylläpitoon ja suojaamiseen.

website-bereinigung.de

Tue tätä projektia

Tarjoatko hosting- tai Joomla-palveluita ja haluat tukea htprotect.orgia – ja näkyä täällä tukijana? Jokainen tuki auttaa varoittamaan ja suojaamaan aukoista kärsiviä nopeammin.

Tuetko mieluummin yksityisesti ilman mainintaa? Pieni kolikko kahvikassaan ilahduttaa meitä aivan yhtä paljon.

Tue HTProtectia nyt
Bauschild & Service

Työmaakylttien, työmaa-aitojen ja julkisivuratkaisujen valmistus ja asennus – mukaan lukien suunnittelu ja 3D-visualisointi.

bauschildundservice.de
IT Specialista

Ammattimainen IT-tuki Tšekistä – Windows-hallinta, toimialueiden ylläpito ja webhotellipalvelut.

defendersoft.cz
onlineweg.de

Matkailuportaali Saksasta – valmismatkat, hotellit ja lennot verkossa sekä henkilökohtainen matkatoimistoneuvonta.

onlineweg.de
Criadero

Luova toimisto Brandenburgista – verkkosivujen suunnittelu, painotuotteet, valokuvaus ja 360°-panoraamat samalta toimittajalta.

criadero.de
Jahn EDV-Dienst GmbH

IT-palveluntarjoaja Wächtersbachista – Joomla-verkkosivustot, PC-huolto, laitteet ja ohjelmistot.

jahnedv.de
IsariConsult

Tietoturvakonsultointi Berliinistä – tietoturva-analyysit, riskienhallinta ja ISO 27001 pk-yrityksille.

isari-consult.de