HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

RSFiles!: vulnerabilidade crítica de upload com RCE

CríticaCVE: Solicitado, ainda não atribuído
Aja agora
Atualize o RSFiles! imediatamente para a 1.17.12 ou superior – e, se houver suspeita de invasão, faça também a limpeza do site.

Versão segura: RSFiles! 1.17.12 ou superior · via RSJoomla! (account required)

Em resumo

Extensão afetada
RSFiles! – gerenciador de arquivos e downloads (com_rsfiles)
Desenvolvedor
Tipo de vulnerabilidade
Upload de arquivos sem autenticação por uma tarefa do front-end → execução remota de código (RCE); sem login, sem token e sem verificação do tipo de arquivo
Versões afetadas
Todas as versões até a 1.17.11, inclusive
Versão segura
RSFiles! 1.17.12 ou superior   Baixar
Gravidade
Crítica
CVE
Solicitado, ainda não atribuído
Compatibilidade com o Joomla
Joomla 4 / 5 / 6
Atualizado / publicado
Publicado/corrigido: 10 de julho de 2026

Do que se trata?

O RSFiles! (com_rsfiles) gerencia downloads de arquivos no Joomla. O caminho de upload no front-end ficou desprotegido: a tarefa responsável podia ser chamada sem nenhum login, sem token de segurança (CSRF), e o arquivo era gravado sem qualquer verificação do tipo.

Com isso, um invasor consegue enviar um arquivo PHP para a pasta de downloads acessível publicamente e depois abri-lo diretamente – o código injetado passa a rodar no servidor (execução remota de código). A partir daí, o invasor pode assumir o controle total do site.

São afetadas todas as versões até a 1.17.11, inclusive. A correção está disponível desde 10 de julho de 2026 na versão 1.17.12. Um número CVE havia sido solicitado, mas ainda não tinha sido atribuído no momento da divulgação.

Meu site foi afetado? – Como verificar

  1. Abra o painel administrativo

    Faça login no administrador do Joomla.

  2. Verifique a versão

    Em ExtensõesGerenciarGerenciar, filtre por RSFiles e veja o número da versão.

  3. Avalie a versão

    Se a versão for 1.17.11 ou anterior, é preciso agir imediatamente.

  4. Procure vestígios de invasão

    Verifique se há arquivos .php estranhos na pasta de downloads do RSFiles! (por SSH, com find … -name "*.php", por exemplo) e revise a lista de usuários em busca de contas de administrador desconhecidas.

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Abra o gerenciador de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar atualizações.

  2. Atualize o RSFiles!

    Selecione o item do RSFiles! e atualize para a 1.17.12 ou superior.

  3. Confirme a versão

    Depois, confira se a nova versão foi realmente aplicada.

Instalação manual (alternativa)
Se nenhuma atualização aparecer, baixe o pacote na sua conta RSJoomla! e instale-o em ExtensõesGerenciarInstalar.

Download oficial: via RSJoomla! (account required). Certifique-se de ter pelo menos RSFiles! 1.17.12 ou superior.

Seu site já foi atacado?

Se o site já foi invadido, atualizar não basta
A atualização fecha a brecha, mas não remove o código malicioso que já tenha sido enviado. Procure arquivos .php estranhos na pasta de downloads e nos diretórios vizinhos, revise a lista de usuários em busca de novos Super Usuários e, se encontrar algo, troque todas as senhas (administrador do Joomla, FTP/SSH, banco de dados). Na dúvida, contrate uma limpeza profissional do site.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de