HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Tietoturva-aukko

RSFiles!: kriittinen tietoturva-aukko – koodin suoritus

KriittinenCVE: Haettu, ei vielä myönnetty
Toimi heti
Päivitä RSFiles! heti versioon 1.17.12 tai uudempaan – jos epäilet sivuston saastuneen, puhdista se lisäksi.

Turvallinen versio: RSFiles! 1.17.12 tai uudempi · via RSJoomla! (account required)

Yhdellä silmäyksellä

Haavoittuva laajennus
RSFiles! – tiedosto- ja lataushallinta (com_rsfiles)
Valmistaja
Aukon tyyppi
Tiedostojen lataus palvelimelle ilman tunnistautumista julkisen puolen tehtävän kautta → koodin suoritus etänä (RCE); ei kirjautumista, ei turvatokenia, ei tiedostotyypin tarkistusta
Haavoittuvat versiot
Kaikki versiot 1.17.11 asti (mukaan lukien)
Turvallinen versio
RSFiles! 1.17.12 tai uudempi   Lataa
Vakavuusaste
Kriittinen
CVE
Haettu, ei vielä myönnetty
Joomla-yhteensopivuus
Joomla 4 / 5 / 6
Tilanne / julkaistu
Julkaistu/korjattu: 10. heinäkuuta 2026

Mistä on kyse?

RSFiles! (com_rsfiles) hallinnoi tiedostolatauksia Joomlassa. Julkisen puolen latausreitti jäi suojaamatta: siitä vastaavan tehtävän pystyi kutsumaan ilman kirjautumista ja ilman turvatokenia (CSRF), ja tiedosto tallennettiin tarkistamatta sen tyyppiä.

Näin hyökkääjä voi ladata PHP-tiedoston julkisesti saavutettavaan lataushakemistoon ja avata sen suoraan – istutettu koodi suoritetaan palvelimella (koodin suoritus etänä). Siinä vaiheessa koko sivusto on mahdollista kaapata.

Haavoittuvia ovat kaikki versiot 1.17.11 asti (mukaan lukien). Korjaus on ollut saatavilla 10. heinäkuuta 2026 lähtien versiona 1.17.12. CVE-tunnistetta oli julkaisuhetkellä haettu, mutta sitä ei ollut vielä myönnetty.

Koskeeko tämä minua? – Näin tarkistat

  1. Avaa ylläpito

    Kirjaudu Joomlan ylläpitoon.

  2. Tarkista versio

    Avaa LaajennuksetHallitseHallitse, suodata hakusanalla RSFiles ja lue versionumero.

  3. Arvioi versio

    Jos versio on 1.17.11 tai vanhempi, sinun on toimittava heti.

  4. Etsi jälkiä

    Käy RSFiles!-laajennuksen lataushakemisto läpi vieraiden .php-tiedostojen varalta (SSH:n kautta esimerkiksi find … -name "*.php") ja tarkista käyttäjälistalta tuntemattomat ylläpitäjätunnukset.

Näin tukit aukon

Ennen jokaista päivitystä: varmuuskopio
Varmuuskopioi tiedostot ja tietokanta ennen päivitystä – näin voit palauttaa sivuston, jos jokin menee pieleen (esim. Akeeba Backupilla tai webhotellisi kautta).
  1. Avaa päivityskeskus

    Siirry kohtaan JärjestelmäPäivitäLaajennukset ja napsauta Tarkista päivitykset.

  2. Päivitä RSFiles!

    Valitse rivi listalta ja päivitä versioon 1.17.12 tai uudempaan.

  3. Varmista versio

    Tarkista lopuksi, että uusi versio on todella käytössä.

Manuaalinen asennus (vaihtoehto)
Jos päivitystä ei näy, lataa paketti RSJoomla!-tililtäsi ja asenna se kohdasta LaajennuksetHallitseAsenna.

Virallinen lähde: via RSJoomla! (account required). Varmista, että käytössä on vähintään RSFiles! 1.17.12 tai uudempi.

Onko sivustolle jo hyökätty?

Jos sivusto on saastunut, pelkkä päivitys ei riitä
Päivitys tukkii aukon, mutta ei poista jo palvelimelle ladattua haitallista koodia. Käy lataushakemisto ja sen ympärillä olevat hakemistot läpi vieraiden .php-tiedostojen varalta, tarkista käyttäjälistalta uudet Super User -tunnukset ja vaihda löydöksen jälkeen kaikki salasanat (Joomlan ylläpito, FTP/SSH, tietokanta). Jos olet epävarma, teetä sivuston puhdistus ammattilaisella.

Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.

Lähteet & lisälukemista

Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de