HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

AcyMailing: injeção de SQL sem autenticação (banco exposto)

Aja agora
Atualize o AcyMailing imediatamente para a 10.11.1 ou superior – e, se o site ficou algum tempo sem a correção, troque também todas as senhas.

Versão segura: AcyMailing 10.11.1 ou superior · via AcyMailing

Em resumo

Extensão afetada
AcyMailing – componente de newsletter (com_acym)
Desenvolvedor
Tipo de vulnerabilidade
Injeção de SQL sem autenticação por meio de um endpoint público do front-end; permite ler anonimamente qualquer tabela do banco de dados (contas de usuário, hashes de senha, conteúdo)
Versões afetadas
Versões 6.0.0 até 10.11.0, inclusive
Versão segura
AcyMailing 10.11.1 ou superior   Baixar
Gravidade
Crítica
Compatibilidade com o Joomla
Joomla 3 / 4 / 5
Atualizado / publicado
Publicada/corrigida: 9 de julho de 2026

Do que se trata?

O AcyMailing (com_acym) gerencia newsletters e campanhas de e-mail no Joomla. Um endpoint do front-end acessível publicamente – ou seja, sem nenhum login – inseria os parâmetros recebidos sem qualquer filtro em uma consulta SQL, o que permitia manipular essa consulta (injeção de SQL, ou SQL injection).

Por esse caminho, um invasor consegue ler qualquer tabela do banco de dados – por exemplo, a tabela de usuários com nomes de login e senhas (em hash), mas também artigos e dados internos de configuração. É um acesso apenas de leitura, que ainda assim expõe dados sensíveis e prepara o terreno para ataques seguintes, como a quebra dos hashes de senha.

Estão vulneráveis as versões 6.0.0 até 10.11.0, inclusive. A correção está disponível desde 9 de julho de 2026 na versão 10.11.1. A falha é registrada como CVE-2026-56292.

Meu site foi afetado? – Como verificar

  1. Abra o backend

    Faça login no administrador do Joomla.

  2. Verifique a versão

    Em ExtensõesGerenciarGerenciar, filtre por AcyMailing e veja o número da versão.

  3. Avalie a versão

    Se a versão estiver entre 6.0.0 e 10.11.0, é preciso agir. A versão segura é a 10.11.1 ou superior.

  4. Avalie o risco

    Um ataque de leitura deixa poucos rastros visíveis. Se o site ficou muito tempo sem a correção, parta do princípio de que os hashes de senha podem ter vazado.

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Abra a central de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar atualizações.

  2. Atualize o AcyMailing

    Selecione a entrada do AcyMailing e atualize para a 10.11.1 ou superior.

  3. Confira a versão

    Em seguida, verifique se a nova versão foi mesmo aplicada.

Instalação manual (alternativa)
Se nenhuma atualização aparecer, baixe o pacote na sua conta AcyMailing e instale-o em ExtensõesGerenciarInstalar.

Download oficial: via AcyMailing. Certifique-se de ter pelo menos AcyMailing 10.11.1 ou superior.

Seu site já foi atacado?

Nenhuma atualização traz de volta os dados que já foram lidos
A atualização impede novos acessos, mas não desfaz uma leitura que já aconteceu. Se o site ficou algum tempo sem a correção, troque por precaução todas as senhas (usuários do Joomla, principalmente os administradores), encerre as sessões ativas e – se possível – gere novamente as chaves secretas do Joomla. Revise também a lista de usuários em busca de contas desconhecidas.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de