Säkerhetsbrist i AcyMailing: SQL-injektion utan inloggning
Säker version: AcyMailing 10.11.1 eller senare · via AcyMailing
I korthet
com_acym)Vad handlar det om?
AcyMailing (com_acym) hanterar nyhetsbrev och e-postkampanjer i Joomla. En slutpunkt i frontend som var öppen för alla – alltså utan inloggning – lade in de parametrar som skickades med ofiltrerade i en SQL-fråga, vilket gjorde att frågan gick att manipulera (SQL-injektion).
På den vägen kan en angripare läsa godtyckliga databastabeller – till exempel användartabellen med inloggningsnamn och (hashade) lösenord, men också artiklar och intern konfigurationsdata. Det rör sig om ren läsåtkomst, men den blottlägger känsliga uppgifter och banar väg för fortsatta angrepp, som att knäcka lösenordshasharna.
Sårbara är versionerna 6.0.0 till och med 10.11.0. Rättningen finns sedan den 9 juli 2026 i version 10.11.1. Säkerhetsbristen har beteckningen CVE-2026-56292.
Är jag drabbad? – så här kontrollerar du
- Öppna administratörsgränssnittet
Logga in i Joomlas administratörsgränssnitt.
- Kontrollera versionen
Gå till Tillägg›Hantera›Hantera, filtrera fram
AcyMailingoch läs av versionsnumret. - Bedöm versionen
Ligger versionen mellan 6.0.0 och 10.11.0 behöver du agera. Säker version är 10.11.1 eller senare.
- Bedöm risken
Ett läsangrepp lämnar knappt några synliga spår. Har webbplatsen stått orättad en längre tid bör du utgå från att lösenordshashar kan ha läckt ut.
Så åtgärdar du säkerhetsbristen
- Öppna uppdateringscentret
Gå till System›Uppdatera›Tillägg och klicka på Sök efter uppdateringar.
- Uppdatera AcyMailing
Markera posten och uppdatera till 10.11.1 eller senare.
- Kontrollera versionen
Kontrollera därefter att den nya versionen verkligen har installerats.
Officiell källa: via AcyMailing. Se till att du har minst AcyMailing 10.11.1 eller senare.
Har webbplatsen redan blivit hackad?
Behöver du hjälp med saneringen? Du hittar kunniga specialister i Joomlas katalog över tjänsteleverantörer.
Källor & mer information
- Ursprunglig rapport – mySites.guruSäkerhetsmeddelande med tekniska detaljer
- AcyMailing / Acyba (utvecklaren)Hämta uppdateringen via Joomlas uppdateringsfunktion eller ditt AcyMailing-konto
- CVE-2026-56292 (CVE.org)Officiell CVE-post
- Joomla Vulnerable Extensions List (VEL)Lista över sårbara tillägg, driven av Joomla-communityn
Det är alltid respektive utvecklares officiella uppgifter som gäller. Den här sidan sammanfattar offentligt tillgänglig information på ett neutralt sätt.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de