RSFiles!に重大な脆弱性:認証不要のファイルアップロードでコード実行の恐れ、1.17.12で修正
安全なバージョン: RSFiles! 1.17.12以降 · via RSJoomla! (account required)
ひと目でわかる基本情報
どのような脆弱性ですか?
RSFiles!(com_rsfiles)は、Joomlaでファイルのダウンロードを管理する拡張機能です。そのフロントエンド側のアップロード経路が無防備でした。該当のタスクはログインなしで呼び出せるうえ、セキュリティトークン(CSRF)の検証もなく、ファイルは形式を確認されないまま保存されていました。
その結果、攻撃者は公開されているダウンロードフォルダーにPHPファイルをアップロードし、そのまま直接呼び出せます。送り込まれたコードはサーバー上で実行され(リモートコード実行)、サイトを完全に乗っ取られる恐れがあります。
影響を受けるのは1.17.11以前のすべてのバージョンです。修正版は2026年7月10日に1.17.12として公開されています。CVE番号は公開時点で申請済みでしたが、まだ割り当てられていませんでした。
自分のサイトは影響を受けますか? – 確認方法
- 管理画面を開く
Joomlaの管理画面にログインします。
- バージョンを確認する
拡張機能›管理›管理を開き、
RSFilesで絞り込んでバージョンを確認します。 - バージョンを判定する
バージョンが1.17.11以前であれば、直ちに対応が必要です。
- 侵入の痕跡を確認する
RSFiles!のダウンロードフォルダーに見覚えのない
.phpファイルがないかを確認します(SSHであればfind … -name "*.php"など)。あわせて、ユーザー一覧に心当たりのない管理者アカウントがないかも確認してください。
脆弱性を塞ぐ手順
- 更新画面を開く
システム›更新›拡張機能を開き、更新を確認をクリックします。
- RSFiles!を更新する
一覧からRSFiles!の項目を選び、1.17.12以降に更新します。
- 新しいバージョンを確認する
更新後、新しいバージョンが正しく反映されているかを確認します。
公式の入手先: via RSJoomla! (account required). 必要な最低バージョン: RSFiles! 1.17.12以降.
すでに攻撃を受けている場合は?
.phpファイルがないかを調べ、ユーザー一覧に新しく追加されたスーパーユーザーがいないかを確認してください。見つかった場合は、すべてのパスワード(Joomla管理者、FTP/SSH、データベース)を変更します。判断に迷う場合は、専門業者にサイトの駆除を依頼してください。サイトの復旧でお困りですか。対応できる専門家はJoomlaサービスプロバイダーディレクトリで探せます。
出典 & 参考リンク
- 最初の報告 – mySites.guru技術的な詳細を含むアドバイザリ
- RSJoomla!(開発元)アップデートの入手先(Joomlaの更新機能またはRSJoomla!のアカウント)
- Joomla Vulnerable Extensions List(VEL)コミュニティが運営する、脆弱性のある拡張機能の一覧
最終的には、各開発元の公式発表が優先されます。本ページは、公開されている情報を中立的な立場で整理したものです。
関連する脆弱性
同じ種類の脆弱性が見つかっている他の拡張機能です。お使いのサイトに導入されていないか確認してください。
このサイトのサポーター
htprotect.orgは、特定の開発元に依存しない無料の情報サイトです。運営は以下の皆さまに支えられています。

ドイツのJoomla専門ホスティング事業者 – 活発なコミュニティサポートを行い、JCEの脆弱性を狙った最初の攻撃を発見しました。
fc-hosting.deJoomlaとWordPressサイトの改ざん復旧、保守、セキュリティ対策を専門としています。
website-bereinigung.deこのプロジェクトを支援する
ホスティングやJoomla関連のサービスを運営されている方へ – htprotect.orgを支援し、サポーターとしてこのページに掲載されませんか。どのようなご支援も、影響を受けた方々により早く警告を届け、より早く保護することにつながります。
掲載は不要で、そっと支援したいという方へ。ささやかなカンパも同じようにありがたくお受けしています。
Berlinの情報セキュリティコンサルティング – 中小企業向けにセキュリティ診断、リスクマネジメント、ISO 27001対応を支援します。
isari-consult.de