iCagendaに重大な脆弱性 – Joomla 6で認証不要のファイルアップロード、4.0.8で修正
安全なバージョン: iCagenda 4.0.8(Joomla 3は3.9.15) · free download
ひと目でわかる基本情報
どのような脆弱性ですか?
iCagendaは、イベントカレンダーとして広く使われているJoomlaの拡張機能です。イベントを投稿するフォームには実質的なログイン確認がなく、登録ユーザー専用のつもりで設置していても、ログインしていない訪問者がイベントを登録できてしまいました。Joomla 6(6.0.0~6.1.1)では、これを足がかりにファイルのアップロードまで実行できるため、この環境ではとくに重大な脆弱性となります。ほかのJoomlaバージョンではアップロードには至りません。
影響を受けるのはiCagenda 3.2.1~4.0.7です(3.2.1より前のバージョンは対象外です)。修正版は2026年6月15日にiCagenda 4.0.8として公開され、Joomla 3向けにはiCagenda 3.9.15(2026年6月16日)も用意されています。この脆弱性はCVE-2026-48939として登録されています。
アップロードされたファイルは、通常images/icagenda/frontend/配下に保存されます。.htaccessでこのフォルダー内のPHPの実行を禁止しておけば安全性は高まりますが、それはあくまで補助的な対策であり、アップデートの代わりにはなりません。
自分のサイトは影響を受けますか? – 確認方法
- 管理画面にログイン
Joomlaの管理画面にログインします。
- iCagendaのバージョンを確認
拡張機能›管理›管理を開き、「iCagenda」で絞り込みます。
- バージョンを判定
バージョンが3.2.1から4.0.7の範囲にある場合は対応が必要です。Joomla 6ではこの脆弱性は重大です。
脆弱性を塞ぐ手順
- 更新センターを開く
システム›更新›拡張機能へ進み、更新を確認をクリックします。
- iCagendaを更新
iCagendaの項目を選択し、更新をクリックします(対象バージョンは4.0.8、Joomla 3では3.9.15)。
- バージョンを確認
4.0.8(Joomla 3では3.9.15)以降がインストールされていることを確認します。
公式の入手先: free download. 必要な最低バージョン: iCagenda 4.0.8(Joomla 3は3.9.15).
すでに攻撃を受けている場合は?
images/icagenda/frontend/フォルダーに見覚えのないファイルがないか確認してください。改ざんが確認された場合は、手順を踏んだ駆除が必要です。不審なファイルを個別に削除するだけでは足りません。サイトの復旧でお困りですか。対応できる専門家はJoomlaサービスプロバイダーディレクトリで探せます。
出典 & 参考リンク
- 公式セキュリティ情報 – iCagenda(joomlic.com)開発元のアドバイザリ:影響を受けるバージョン、修正版、CVE
- 詳細な分析 – Website-Bereinigung.de背景、対策の強化、駆除
- iCagenda(開発元)公式ダウンロード
最終的には、各開発元の公式発表が優先されます。本ページは、公開されている情報を中立的な立場で整理したものです。
関連する脆弱性
同じ種類の脆弱性が見つかっている他の拡張機能です。お使いのサイトに導入されていないか確認してください。
このサイトのサポーター
htprotect.orgは、特定の開発元に依存しない無料の情報サイトです。運営は以下の皆さまに支えられています。

ドイツのJoomla専門ホスティング事業者 – 活発なコミュニティサポートを行い、JCEの脆弱性を狙った最初の攻撃を発見しました。
fc-hosting.deJoomlaとWordPressサイトの改ざん復旧、保守、セキュリティ対策を専門としています。
website-bereinigung.deこのプロジェクトを支援する
ホスティングやJoomla関連のサービスを運営されている方へ – htprotect.orgを支援し、サポーターとしてこのページに掲載されませんか。どのようなご支援も、影響を受けた方々により早く警告を届け、より早く保護することにつながります。
掲載は不要で、そっと支援したいという方へ。ささやかなカンパも同じようにありがたくお受けしています。
Berlinの情報セキュリティコンサルティング – 中小企業向けにセキュリティ診断、リスクマネジメント、ISO 27001対応を支援します。
isari-consult.de