AcyMailing – injection SQL non authentifiée, base exposée
Version sécurisée : AcyMailing 10.11.1 ou version ultérieure · via AcyMailing
En bref
com_acym)De quoi s’agit-il ?
AcyMailing (com_acym) gère les newsletters et les campagnes d'e-mailing sous Joomla. Un point d'accès public du site, atteignable sans aucune connexion, insérait les paramètres reçus sans le moindre filtrage dans une requête SQL : celle-ci pouvait donc être manipulée (injection SQL).
Par ce biais, un attaquant peut lire n'importe quelle table de la base – par exemple la table des utilisateurs, avec les identifiants de connexion et les mots de passe (hachés), mais aussi les articles et les données de configuration internes. L'accès reste en lecture seule, mais il expose des données sensibles et prépare le terrain pour d'autres attaques, notamment le cassage des mots de passe hachés.
Sont vulnérables les versions 6.0.0 à 10.11.0 incluses. Le correctif est disponible depuis le 9 juillet 2026 sous le numéro 10.11.1. La faille est référencée sous l'identifiant CVE-2026-56292.
Mon site est-il concerné ? – Comment le vérifier
- Ouvrez le back-end
Connectez-vous à l'administration de Joomla.
- Vérifiez la version d'AcyMailing
Dans Extensions›Gestion›Gérer, filtrez sur
AcyMailinget relevez le numéro de version. - Évaluez la version
Si la version se situe entre 6.0.0 et 10.11.0, une intervention s'impose. La version sûre est la 10.11.1 ou une version plus récente.
- Estimez le risque
Une lecture de la base ne laisse pratiquement aucune trace visible. Si le site est resté longtemps sans correctif, partez du principe que des mots de passe hachés ont pu être dérobés.
Comment corriger la faille
- Ouvrez le gestionnaire de mises à jour
Allez dans Système›Mise à jour›Extensions et cliquez sur Rechercher les mises à jour.
- Mettez AcyMailing à jour
Sélectionnez l'entrée AcyMailing et passez en 10.11.1 ou version ultérieure.
- Vérifiez la version
Contrôlez ensuite que la nouvelle version est bien installée.
Source officielle : via AcyMailing. Assurez-vous d’avoir au minimum la version AcyMailing 10.11.1 ou version ultérieure.
Le site a-t-il déjà été piraté ?
Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.
Sources & liens utiles
- Publication d'origine – mySites.guruAvis de sécurité avec les détails techniques
- AcyMailing / Acyba (éditeur)Mise à jour disponible via le gestionnaire de mises à jour Joomla ou votre compte AcyMailing
- CVE-2026-56292 (CVE.org)Fiche CVE officielle
- Joomla Vulnerable Extensions List (VEL)Liste communautaire des extensions vulnérables
Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de