AcyMailing: SQL-инъекция без аутентификации в Joomla
Безопасная версия: AcyMailing 10.11.1 или новее · via AcyMailing
Коротко о главном
com_acym)В чём суть уязвимости?
AcyMailing (com_acym) отвечает за рассылки и email-кампании в Joomla. Эндпоинт в публичной части сайта — то есть доступный вообще без входа в систему — подставлял переданные параметры без фильтрации в SQL-запрос, из-за чего его можно было изменить (SQL-инъекция).
Так злоумышленник получает возможность прочитать любую таблицу базы данных — например, таблицу пользователей с логинами и (хешированными) паролями, а также статьи и внутренние настройки. Это доступ только на чтение, но он раскрывает конфиденциальные данные и готовит почву для дальнейших атак — в частности, для подбора паролей по хешам.
Уязвимы версии с 6.0.0 по 10.11.0 включительно. Исправление доступно с 9 июля 2026 года в версии 10.11.1. Уязвимость зарегистрирована под идентификатором CVE-2026-56292.
Мой сайт уязвим? – Как это проверить
- Откройте панель администратора
Войдите в административную панель Joomla.
- Проверьте версию
В разделе Расширения›Управление›Управление отфильтруйте список по
AcyMailingи посмотрите номер версии. - Оцените версию
Если версия попадает в диапазон от 6.0.0 до 10.11.0, действовать нужно обязательно. Безопасна версия 10.11.1 или новее.
- Оцените риск
Чтение данных почти не оставляет заметных следов. Если сайт долго работал без исправления, исходите из того, что хеши паролей могли утечь.
Как закрыть уязвимость
- Откройте центр обновлений
Перейдите в Система›Обновление›Расширения и нажмите Проверить обновления.
- Обновите AcyMailing
Выберите запись AcyMailing и обновите её до версии 10.11.1 или новее.
- Проверьте версию
После обновления убедитесь, что новая версия действительно установлена.
Официальный источник: via AcyMailing. Убедитесь, что установлена версия не ниже AcyMailing 10.11.1 или новее.
Сайт уже взломали?
Нужна помощь с очисткой сайта? Подходящих специалистов вы найдёте в каталоге поставщиков услуг Joomla.
Источники & полезные ссылки
- Первоначальное сообщение — mySites.guruБюллетень с техническими подробностями
- AcyMailing / Acyba (разработчик)Обновление доступно через менеджер обновлений Joomla или аккаунт AcyMailing
- CVE-2026-56292 (CVE.org)Официальная запись CVE
- Joomla Vulnerable Extensions List (VEL)Список уязвимых расширений, который ведёт сообщество
Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de