CVE-2026-48939

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

iCagenda Unrestricted Upload of File with Dangerous Type Vulnerability

Beschreibung

CVE-2026-48939 ist eine kritische Schwachstelle durch uneingeschränkten Datei-Upload in der Joomla-Erweiterung iCagenda, die es einem nicht authentifizierten Angreifer erlaubt, über die Datei-Anhang-Funktion beliebige Dateien hochzuladen und letztlich PHP-Code hochzuladen und auszuführen (Remote-Codeausführung). Da iCagenda die akzeptierten Dateitypen nicht ordnungsgemäß validiert (CWE-434), kann ein Angreifer ein bösartiges PHP-Skript hochladen und vom Webserver ausführen lassen, wodurch er die vollständige Kontrolle über die betroffene Joomla-Website erlangt. Es sind weder Zugangsdaten noch Benutzerinteraktion erforderlich, was diese iCagenda-Schwachstelle über das Netzwerk leicht ausnutzbar macht. CISA hat CVE-2026-48939 in den Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt; da öffentlicher Exploit-Code verfügbar ist, sollten Administratoren unverzüglich patchen.

KEV-Informationen

Hersteller
iCagenda
Produkt
iCagenda
Hinzugefügt am
10. Juli 2026
Fälligkeitsdatum
13. Juli 2026
Erforderliche Maßnahme
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
joomlicicagenda>= 3.2.1, < 3.9.15; >= 4.0.0, < 4.0.8

Referenzen

Schwachstellentyp

CWE-434: Uneingeschränkter Upload von Dateien mit gefährlichem Typ

Uneingeschränkter Upload von Dateien mit gefährlichem Typ tritt auf, wenn Software Benutzern erlaubt, Dateien hochzuladen, ohne die Dateitypen ordnungsgemäß zu validieren, einzuschränken oder zu behandeln, sodass Angreifer Web-Shells, Skripte oder ausführbare Dateien hochladen können, die auf dem Server ausgeführt werden. In der iCagenda-Erweiterung akzeptiert die Datei-Anhang-Funktion gefährliche Dateitypen ohne ausreichende Validierung, sodass ein Angreifer eine PHP-Datei hochladen kann, die der Server anschließend ausführt — was zur Remote-Codeausführung führt.

Mehr erfahren: CWE-434 — Uneingeschränkter Upload von Dateien mit gefährlichem Typ

Auswirkungsanalyse

CVE-2026-48939 hat einen CVSS-3.1-Score von 9.8 (Kritisch) und ist aus der Ferne über das Netzwerk mit geringer Angriffskomplexität, ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar — ein Worst-Case-Profil für eine internetseitige Joomla-Website. Nach dem Hochladen und Ausführen einer bösartigen PHP-Datei erlangt der Angreifer weitreichende Kontrolle: Vertraulichkeit (Hoch): Alle von der Website verarbeiteten Daten, einschließlich Datenbank und Event-Einsendungen, können offengelegt werden; Integrität (Hoch): Website-Dateien, Inhalte und Konfiguration können verändert oder mit einer Hintertür versehen werden; Verfügbarkeit (Hoch): Der Angreifer kann die Website stören oder offline nehmen. Der Scope bleibt unverändert, doch Remote-Codeausführung übergibt faktisch die Kontrolle über die Webanwendung und häufig über das zugrunde liegende Hosting-Konto. Da CISA die aktive Ausnutzung bestätigt, sind ungepatchte iCagenda-Installationen einem hohen Kompromittierungsrisiko ausgesetzt und sollten sofort behoben werden.

Exploit-Reifegrad

Für CVE-2026-48939 ist öffentlicher Exploit-Code über ein GitHub-Proof-of-Concept-Repository verfügbar, und ein Third-Party-Advisory, das die Datei-Upload-RCE dokumentiert, ist bei mysites.guru veröffentlicht. CISA hat CVE-2026-48939 in den Katalog der Known Exploited Vulnerabilities aufgenommen und damit die aktive Ausnutzung von iCagenda in freier Wildbahn bestätigt; ein Einsatz durch Ransomware ist derzeit nicht bekannt. Der EPSS-Score von rund 1,5 % (etwa 72. Perzentil) deutet darauf hin, dass breite Massenausnutzung noch nicht prognostiziert wird; die Kombination aus einem öffentlichen Exploit, einer nicht authentifizierten CVSS-9.8-Schwachstelle und bestätigtem KEV-Status macht dies jedoch zu einem dringenden Handlungspunkt, der vor Ablauf der Frist am 13. Juli 2026 gepatcht werden sollte.

Behebung

  1. Setzen Sie die von CISA geforderte Maßnahme um: Wenden Sie die Mitigationen gemäß den Herstelleranweisungen von iCagenda an, beachten Sie die BOD-26-04-Patch-Vorgaben und CISAs „Forensics Triage Requirements" und nehmen Sie das Produkt außer Betrieb, falls keine Mitigationen verfügbar sind — die KEV-Frist ist der 13. Juli 2026.
  2. Aktualisieren Sie iCagenda auf einen korrigierten Stand: Installieren Sie Version 3.9.15 oder höher im 3.x-Zweig (betroffen: >= 3.2.1, < 3.9.15) bzw. Version 4.0.8 oder höher im 4.x-Zweig (betroffen: >= 4.0.0, < 4.0.8), gemäß dem iCagenda-Changelog.
  3. Beschränken oder deaktivieren Sie als Übergangsmaßnahme gemäß CWE-434 die Datei-Anhang-Funktion, erzwingen Sie eine strikte Whitelist erlaubter Dateierweiterungen und validieren Sie hochgeladene Dateien anhand des Inhalts (Magic Bytes/Signaturen) statt allein anhand der Erweiterung.
  4. Speichern Sie Uploads außerhalb des Web-Roots oder in einem Verzeichnis, das so konfiguriert ist, dass keine Skripte ausgeführt werden können, und benennen Sie hochgeladene Dateien um, um ursprüngliche Erweiterungen zu entfernen und die Ausführung als PHP zu verhindern.
  5. Überwachen Sie Webserver- und Joomla-Logs auf verdächtige Uploads und unerwartete PHP-Dateien, prüfen Sie auf Web-Shells und behandeln Sie jede exponierte, ungepatchte Installation als potenziell kompromittiert, indem Sie eine forensische Triage und IOC-Prüfungen durchführen.

Technische Details

Bei der Schwachstelle handelt es sich um einen uneingeschränkten Datei-Upload (CWE-434) in der Joomla-Erweiterung iCagenda: Die Datei-Anhang-Funktion validiert, beschränkt oder behandelt den Typ der akzeptierten Dateien nicht ordnungsgemäß, sodass ein nicht authentifizierter Angreifer über den Anhang-Mechanismus ein PHP-Skript hochladen kann. Da die hochgeladene Datei an einem Ort platziert wird, an dem der Webserver sie interpretiert, führt der Abruf der Datei den PHP-Code des Angreifers aus und erzeugt vollständige Remote-Codeausführung. Der CVSS-3.1-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) spiegelt einen über das Netzwerk erreichbaren Angriff mit geringer Komplexität wider, der keine Privilegien und keine Benutzerinteraktion erfordert, mit hohem Schaden für Vertraulichkeit, Integrität und Verfügbarkeit und unverändertem Scope. Es handelt sich um dieselbe Datei-Upload-zu-RCE-Klasse, die zu den schwerwiegendsten Web-Anwendungsschwachstellen zählt, da eine einzige nicht authentifizierte Anfrage die Lücke zwischen dem Hochladen einer Datei und der Ausführung beliebigen Codes überbrückt.

Häufig gestellte Fragen

Wird CVE-2026-48939 aktiv ausgenutzt?

Ja. CISA hat CVE-2026-48939 in den Katalog der Known Exploited Vulnerabilities aufgenommen und damit die aktive Ausnutzung der Joomla-Erweiterung iCagenda in freier Wildbahn bestätigt; zudem ist öffentlicher Exploit-Code auf GitHub verfügbar. Ein Einsatz durch Ransomware ist derzeit nicht bekannt, und der EPSS-Score von rund 1,5 % spricht eher für gezielte Angriffe als für breites Massen-Scanning, doch der bestätigte KEV-Status macht die Behebung dringend.

Welche Produkte sind von CVE-2026-48939 betroffen?

Betroffen ist die Joomla-Erweiterung iCagenda in den Versionen ab 3.2.1 bis (ausschließlich) 3.9.15 sowie ab 4.0.0 bis (ausschließlich) 4.0.8. Websites, die eine Version in diesen Bereichen betreiben, sind für nicht authentifizierte Remote-Codeausführung anfällig.

Wie behebe ich CVE-2026-48939?

Aktualisieren Sie iCagenda auf Version 3.9.15 oder höher im 3.x-Zweig bzw. 4.0.8 oder höher im 4.x-Zweig, im Einklang mit der von CISA geforderten Maßnahme und der Frist vom 13. Juli 2026. Bis zum Patch sollten Sie die Datei-Anhang-Funktion beschränken oder deaktivieren, eine Dateityp-Whitelist erzwingen und sicherstellen, dass hochgeladene Dateien vom Webserver nicht ausgeführt werden können.

Wie schwerwiegend ist CVE-2026-48939?

CVE-2026-48939 ist mit einem CVSS-3.1-Score von 9.8 als „Kritisch" eingestuft — der höchsten Schweregradstufe. Die Schwachstelle ermöglicht nicht authentifizierte Remote-Codeausführung mit hohem Schaden für Vertraulichkeit, Integrität und Verfügbarkeit; ihr EPSS-Score liegt bei etwa dem 72. Perzentil, doch die bestätigte aktive Ausnutzung und der verfügbare öffentliche Exploit-Code machen ein zeitnahes Patchen unerlässlich.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score82.50%
EPSS-Perzentil99.6%

Daten

Veröffentlicht20. Juni 2026
Zuletzt geändert11. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.