AcyMailing: injeção de SQL sem autenticação (banco exposto)
Versão segura: AcyMailing 10.11.1 ou superior · via AcyMailing
Em resumo
com_acym)Do que se trata?
O AcyMailing (com_acym) gerencia newsletters e campanhas de e-mail no Joomla. Um endpoint do front-end acessível publicamente – ou seja, sem nenhum login – inseria os parâmetros recebidos sem qualquer filtro em uma consulta SQL, o que permitia manipular essa consulta (injeção de SQL, ou SQL injection).
Por esse caminho, um invasor consegue ler qualquer tabela do banco de dados – por exemplo, a tabela de usuários com nomes de login e senhas (em hash), mas também artigos e dados internos de configuração. É um acesso apenas de leitura, que ainda assim expõe dados sensíveis e prepara o terreno para ataques seguintes, como a quebra dos hashes de senha.
Estão vulneráveis as versões 6.0.0 até 10.11.0, inclusive. A correção está disponível desde 9 de julho de 2026 na versão 10.11.1. A falha é registrada como CVE-2026-56292.
Meu site foi afetado? – Como verificar
- Abra o backend
Faça login no administrador do Joomla.
- Verifique a versão
Em Extensões›Gerenciar›Gerenciar, filtre por
AcyMailinge veja o número da versão. - Avalie a versão
Se a versão estiver entre 6.0.0 e 10.11.0, é preciso agir. A versão segura é a 10.11.1 ou superior.
- Avalie o risco
Um ataque de leitura deixa poucos rastros visíveis. Se o site ficou muito tempo sem a correção, parta do princípio de que os hashes de senha podem ter vazado.
Como corrigir a vulnerabilidade
- Abra a central de atualizações
Vá em Sistema›Atualizar›Extensões e clique em Verificar atualizações.
- Atualize o AcyMailing
Selecione a entrada do AcyMailing e atualize para a 10.11.1 ou superior.
- Confira a versão
Em seguida, verifique se a nova versão foi mesmo aplicada.
Download oficial: via AcyMailing. Certifique-se de ter pelo menos AcyMailing 10.11.1 ou superior.
Seu site já foi atacado?
Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.
Fontes & mais informações
- Aviso original – mySites.guruAviso de segurança com detalhes técnicos
- AcyMailing / Acyba (fabricante)Obtenha a atualização pelo atualizador do Joomla ou na sua conta AcyMailing
- CVE-2026-56292 (CVE.org)Registro oficial do CVE
- Joomla Vulnerable Extensions List (VEL)Lista de extensões vulneráveis mantida pela comunidade
As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.
Vulnerabilidades relacionadas
Outras extensões com vulnerabilidades semelhantes. Verifique se alguma delas está instalada no seu site.
Apoiadores deste site
O htprotect.org é um serviço de informação gratuito e independente de qualquer desenvolvedor. Ele conta com o apoio de:

Empresa de hospedagem Joomla da Alemanha, com suporte ativo da comunidade – detectou o primeiro ataque à vulnerabilidade do JCE.
fc-hosting.deEspecializada em limpeza, manutenção e proteção de sites Joomla e WordPress.
website-bereinigung.deApoie este projeto
Você tem um serviço de hospedagem ou trabalha com Joomla e quer apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e a proteger mais rápido quem foi afetado.
Prefere contribuir de forma reservada, sem aparecer na lista? Uma ajuda para a caixinha do café é igualmente bem-vinda.
Fabricação e instalação de placas de obra, tapumes e soluções de fachada – incluindo design e visualização em 3D.
bauschildundservice.deSuporte de TI profissional da República Tcheca – gestão de Windows, administração de domínios e hospedagem de sites.
defendersoft.czPortal de viagens da Alemanha – pacotes de viagem, hotéis e passagens aéreas on-line, com atendimento personalizado de agência de viagens.
onlineweg.deAgência de criação de Brandenburg – webdesign, materiais impressos, fotografia e panoramas em 360°, tudo em um só lugar.
criadero.dePrestadora de serviços de TI de Wächtersbach – sites em Joomla, assistência técnica de computadores, hardware e software.
jahnedv.deConsultoria em segurança da informação de Berlin – análises de segurança, gestão de riscos e ISO 27001 para pequenas e médias empresas.
isari-consult.de
Design de mídia de Friedrichshafen – sites em Joomla e WordPress, lojas online, design gráfico e 3D.
schippelbein.com