AcyMailing biztonsági rés: bárki kiolvashatja az adatbázist
Biztonságos verzió: AcyMailing 10.11.1 vagy újabb · via AcyMailing
A lényeg röviden
com_acym)Miről van szó?
Az AcyMailing (com_acym) a Joomla rendszerében kezeli a hírleveleket és az e-mail-kampányokat. Egy, a webhely nyilvános oldalán – vagyis bejelentkezés nélkül – elérhető végpont szűretlenül illesztette az átadott paramétereket egy SQL-lekérdezésbe, így a lekérdezés manipulálhatóvá vált (SQL-injekció).
Ezen a módon a támadó az adatbázis bármelyik tábláját kiolvashatja – például a felhasználói táblát a bejelentkezési nevekkel és a (hashelt) jelszavakkal, de a cikkeket és a belső beállításokat is. A hozzáférés csak olvasásra korlátozódik, mégis bizalmas adatokat fed fel, és előkészíti a további támadásokat, például a jelszóhashek feltörését.
A sebezhetőség a 6.0.0-tól 10.11.0-ig bezárólag terjedő verziókat érinti. A javítás 2026. július 9. óta érhető el 10.11.1 verzióként. A hibát a CVE-2026-56292 azonosító alatt tartják nyilván.
Érintett az oldalam? – Így ellenőrizhető
- Az adminisztrációs felület megnyitása
Jelentkezzen be a Joomla adminisztrációs felületére.
- A verzió ellenőrzése
A Bővítmények›Kezelés›Kezelés menüpontban szűrjön az
AcyMailingnévre, és olvassa le a verziószámot. - A verzió kiértékelése
Ha a verzió 6.0.0 és 10.11.0 közé esik, beavatkozásra van szükség. Biztonságos a 10.11.1 vagy újabb.
- A kockázat felmérése
Az adatok kiolvasása alig hagy látható nyomot. Hosszabb javítatlan időszak után abból érdemes kiindulni, hogy a jelszóhashek kiszivároghattak.
Így szüntethető meg a biztonsági rés
- A frissítéskezelő megnyitása
Lépjen a Rendszer›Frissítés›Bővítmények menüpontra, és kattintson a Frissítések keresése gombra.
- Az AcyMailing frissítése
Jelölje ki a bejegyzést, és frissítsen 10.11.1-es vagy újabb verzióra.
- A verzió ellenőrzése
Ezután győződjön meg arról, hogy az új verzió valóban életbe lépett.
Hivatalos letöltési forrás: via AcyMailing. A telepített verzió legyen legalább AcyMailing 10.11.1 vagy újabb.
Feltörték már a weboldalt?
Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.
Források & további hivatkozások
- Eredeti biztonsági közlemény – mySites.guruKözlemény a technikai részletekkel
- AcyMailing / Acyba (gyártó)A frissítés a Joomla frissítéskezelőjéből vagy az AcyMailing-fiókból szerezhető be
- CVE-2026-56292 (CVE.org)Hivatalos CVE-bejegyzés
- Joomla Vulnerable Extensions List (VEL)A közösség által vezetett lista a sebezhető bővítményekről
Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de