AcyMailingに認証不要のSQLインジェクション脆弱性:任意のテーブルとパスワードハッシュが読み取り可能
安全なバージョン: AcyMailing 10.11.1以降 · via AcyMailing
ひと目でわかる基本情報
com_acym)どのような脆弱性ですか?
AcyMailing(com_acym)は、Joomlaでニュースレターやメール配信キャンペーンを管理するコンポーネントです。誰でも、つまりログインなしで到達できるフロントエンドのエンドポイントが、渡されたパラメータを検証しないままSQLクエリに組み込んでいたため、クエリそのものを外部から操作できてしまいました(SQLインジェクション)。
これを悪用すると、攻撃者はデータベースの任意のテーブルを読み取れます。たとえば、ログイン名とハッシュ化されたパスワードが格納されたユーザーテーブルのほか、記事や内部の設定情報も対象になります。データを書き換えるものではなく読み取りだけの操作ですが、機微な情報が外部に渡り、パスワードハッシュの解読など次の攻撃の足がかりになります。
影響を受けるのはバージョン6.0.0から10.11.0まで(10.11.0を含む)です。修正版は2026年7月9日に10.11.1として公開されました。この脆弱性にはCVE-2026-56292が割り当てられています。
自分のサイトは影響を受けますか? – 確認方法
- 管理画面へのログイン
Joomlaの管理画面にログインします。
- バージョンの確認
拡張機能›管理›管理を開き、
AcyMailingで絞り込んでバージョンを確認します。 - バージョンの判定
バージョンが6.0.0~10.11.0の範囲にあれば、対応が必要です。安全なのは10.11.1以降です。
- リスクの評価
読み取りによる攻撃は、目に見える痕跡をほとんど残しません。未対策のまま運用していた期間が長い場合は、パスワードハッシュがすでに外部へ渡ったものとして対応してください。
脆弱性を塞ぐ手順
- 更新センターの表示
システム›更新›拡張機能へ進み、更新を確認をクリックします。
- AcyMailingのアップデート
AcyMailingの項目を選択し、10.11.1以降へアップデートします。
- バージョンの確認
アップデート後、新しいバージョンが適用されていることを確認します。
公式の入手先: via AcyMailing. 必要な最低バージョン: AcyMailing 10.11.1以降.
すでに攻撃を受けている場合は?
サイトの復旧でお困りですか。対応できる専門家はJoomlaサービスプロバイダーディレクトリで探せます。
出典 & 参考リンク
- 最初の報告 – mySites.guru技術的な詳細を含むアドバイザリ
- AcyMailing / Acyba(開発元)アップデートはJoomlaの更新機能またはAcyMailingのアカウントから入手できます
- CVE-2026-56292 (CVE.org)CVEの公式レコード
- Joomla Vulnerable Extensions List (VEL)コミュニティが運営する脆弱な拡張機能の一覧
最終的には、各開発元の公式発表が優先されます。本ページは、公開されている情報を中立的な立場で整理したものです。
関連する脆弱性
同じ種類の脆弱性が見つかっている他の拡張機能です。お使いのサイトに導入されていないか確認してください。
このサイトのサポーター
htprotect.orgは、特定の開発元に依存しない無料の情報サイトです。運営は以下の皆さまに支えられています。

ドイツのJoomla専門ホスティング事業者 – 活発なコミュニティサポートを行い、JCEの脆弱性を狙った最初の攻撃を発見しました。
fc-hosting.deJoomlaとWordPressサイトの改ざん復旧、保守、セキュリティ対策を専門としています。
website-bereinigung.deこのプロジェクトを支援する
ホスティングやJoomla関連のサービスを運営されている方へ – htprotect.orgを支援し、サポーターとしてこのページに掲載されませんか。どのようなご支援も、影響を受けた方々により早く警告を届け、より早く保護することにつながります。
掲載は不要で、そっと支援したいという方へ。ささやかなカンパも同じようにありがたくお受けしています。
Berlinの情報セキュリティコンサルティング – 中小企業向けにセキュリティ診断、リスクマネジメント、ISO 27001対応を支援します。
isari-consult.de
Friedrichshafenのメディアデザイン – JoomlaとWordPressのサイト、オンラインショップ、グラフィック、3Dを手がけます。
schippelbein.com