HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

AcyMailing: injeção de SQL sem autenticação (banco exposto)

Aja agora
Atualize o AcyMailing imediatamente para a 10.11.1 ou superior – e, se o site ficou algum tempo sem a correção, troque também todas as senhas.

Versão segura: AcyMailing 10.11.1 ou superior · via AcyMailing

Em resumo

Extensão afetada
AcyMailing – componente de newsletter (com_acym)
Desenvolvedor
Tipo de vulnerabilidade
Injeção de SQL sem autenticação por meio de um endpoint público do front-end; permite ler anonimamente qualquer tabela do banco de dados (contas de usuário, hashes de senha, conteúdo)
Versões afetadas
Versões 6.0.0 até 10.11.0, inclusive
Versão segura
AcyMailing 10.11.1 ou superior   Baixar
Gravidade
Crítica
Compatibilidade com o Joomla
Joomla 3 / 4 / 5
Atualizado / publicado
Publicada/corrigida: 9 de julho de 2026

Do que se trata?

O AcyMailing (com_acym) gerencia newsletters e campanhas de e-mail no Joomla. Um endpoint do front-end acessível publicamente – ou seja, sem nenhum login – inseria os parâmetros recebidos sem qualquer filtro em uma consulta SQL, o que permitia manipular essa consulta (injeção de SQL, ou SQL injection).

Por esse caminho, um invasor consegue ler qualquer tabela do banco de dados – por exemplo, a tabela de usuários com nomes de login e senhas (em hash), mas também artigos e dados internos de configuração. É um acesso apenas de leitura, que ainda assim expõe dados sensíveis e prepara o terreno para ataques seguintes, como a quebra dos hashes de senha.

Estão vulneráveis as versões 6.0.0 até 10.11.0, inclusive. A correção está disponível desde 9 de julho de 2026 na versão 10.11.1. A falha é registrada como CVE-2026-56292.

Meu site foi afetado? – Como verificar

  1. Abra o backend

    Faça login no administrador do Joomla.

  2. Verifique a versão

    Em Extensões›Gerenciar›Gerenciar, filtre por AcyMailing e veja o número da versão.

  3. Avalie a versão

    Se a versão estiver entre 6.0.0 e 10.11.0, é preciso agir. A versão segura é a 10.11.1 ou superior.

  4. Avalie o risco

    Um ataque de leitura deixa poucos rastros visíveis. Se o site ficou muito tempo sem a correção, parta do princípio de que os hashes de senha podem ter vazado.

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Abra a central de atualizações

    Vá em Sistema›Atualizar›Extensões e clique em Verificar atualizações.

  2. Atualize o AcyMailing

    Selecione a entrada do AcyMailing e atualize para a 10.11.1 ou superior.

  3. Confira a versão

    Em seguida, verifique se a nova versão foi mesmo aplicada.

Instalação manual (alternativa)
Se nenhuma atualização aparecer, baixe o pacote na sua conta AcyMailing e instale-o em Extensões›Gerenciar›Instalar.

Download oficial: via AcyMailing. Certifique-se de ter pelo menos AcyMailing 10.11.1 ou superior.

Seu site já foi atacado?

Nenhuma atualização traz de volta os dados que já foram lidos
A atualização impede novos acessos, mas não desfaz uma leitura que já aconteceu. Se o site ficou algum tempo sem a correção, troque por precaução todas as senhas (usuários do Joomla, principalmente os administradores), encerre as sessões ativas e – se possível – gere novamente as chaves secretas do Joomla. Revise também a lista de usuários em busca de contas desconhecidas.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Vulnerabilidades relacionadas

Outras extensões com vulnerabilidades semelhantes. Verifique se alguma delas está instalada no seu site.

SP Page BuilderCríticaexplorada ativamente
JoomShaperSaiba mais
Balbooa GridboxCríticaexplorada ativamente
Apoiadores

Apoiadores deste site

O htprotect.org é um serviço de informação gratuito e independente de qualquer desenvolvedor. Ele conta com o apoio de:

Hospedagem & comunidade
FC-Hosting

Empresa de hospedagem Joomla da Alemanha, com suporte ativo da comunidade – detectou o primeiro ataque à vulnerabilidade do JCE.

fc-hosting.de
Idealizador & mantenedor
Website-Bereinigung.de

Especializada em limpeza, manutenção e proteção de sites Joomla e WordPress.

website-bereinigung.de

Apoie este projeto

Você tem um serviço de hospedagem ou trabalha com Joomla e quer apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e a proteger mais rápido quem foi afetado.

Prefere contribuir de forma reservada, sem aparecer na lista? Uma ajuda para a caixinha do café é igualmente bem-vinda.

Apoiar o HTProtect agora
Bauschild & Service

Fabricação e instalação de placas de obra, tapumes e soluções de fachada – incluindo design e visualização em 3D.

bauschildundservice.de
IT Specialista

Suporte de TI profissional da República Tcheca – gestão de Windows, administração de domínios e hospedagem de sites.

defendersoft.cz
onlineweg.de

Portal de viagens da Alemanha – pacotes de viagem, hotéis e passagens aéreas on-line, com atendimento personalizado de agência de viagens.

onlineweg.de
Criadero

Agência de criação de Brandenburg – webdesign, materiais impressos, fotografia e panoramas em 360°, tudo em um só lugar.

criadero.de
Jahn EDV-Dienst GmbH

Prestadora de serviços de TI de Wächtersbach – sites em Joomla, assistência técnica de computadores, hardware e software.

jahnedv.de
IsariConsult

Consultoria em segurança da informação de Berlin – análises de segurança, gestão de riscos e ISO 27001 para pequenas e médias empresas.

isari-consult.de
Schippelbein Mediengestaltung

Design de mídia de Friedrichshafen – sites em Joomla e WordPress, lojas online, design gráfico e 3D.

schippelbein.com