CVE-2026-56290
Joomlack Page Builder Improper Access Control Vulnerability
Beschreibung
CVE-2026-56290 ist eine kritische Schwachstelle für uneingeschränkten Datei-Upload in Joomlacks Erweiterung Page Builder CK für Joomla, über die nicht authentifizierte Angreifer ausführbare Dateien hochladen und eine vollständige Remote-Codeausführung (RCE) erreichen können. Da die Erweiterung den Typ hochgeladener Dateien nicht ordnungsgemäß validiert, kann ein Angreifer eine Web-Shell oder anderen ausführbaren Inhalt platzieren und ohne Zugangsdaten beliebigen Code auf dem Server ausführen. Die Schwachstelle hat einen CVSS-Wert von 9.8 (kritisch) und betrifft Page-Builder-CK-Versionen vor 3.6.0. Die CISA hat CVE-2026-56290 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt; zudem existiert öffentliches Exploit-Material, sodass jede betroffene Website sofort handeln muss.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| joomlack | page builder ck | < 3.6.0 |
Referenzen
- https://www.joomlack.fr/(Product)
- https://forum.joomlack.fr/index.php/page-builder-ck/21627-nouvelle-version-de-pbck-et-joomla-3(Issue Tracking, Patch)
- https://mysites.guru/blog/pagebuilderck-unauthenticated-file-upload-rce/(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-56290(US Government Resource)
Schwachstellentyp
CWE-434: Uneingeschränkter Upload von Dateien mit gefährlichem Typ
Diese Schwachstelle entsteht, weil Page Builder CK das Hochladen von Dateien erlaubt, ohne deren Typ ordnungsgemäß zu validieren, einzuschränken oder zu behandeln, sodass ein Angreifer gefährliche ausführbare Inhalte wie eine Web-Shell hochladen kann. In Page Builder CK zeigt sich die Schwäche über einen nicht authentifizierten Upload-Pfad, der ausführbare Dateien akzeptiert, die der Webserver anschließend ausführt, was zu vollständiger Remote-Codeausführung führt.
Mehr erfahren: CWE-434 — Uneingeschränkter Upload von Dateien mit gefährlichem Typ
Auswirkungsanalyse
CVE-2026-56290 ist mit einem CVSS-3.1-Wert von 9.8 als kritisch eingestuft, weil keine nennenswerten Hürden für eine Ausnutzung bestehen. Die Schwachstelle ist aus der Ferne über das Netzwerk und ohne physischen Zugriff ausnutzbar, sie ist ohne besondere Bedingungen leicht auszunutzen (Angriffskomplexität niedrig), sie erfordert keine Authentifizierung (keine Berechtigungen nötig) und keinerlei Benutzerinteraktion. Ein erfolgreicher Upload einer ausführbaren Datei führt zu vollständiger RCE: Die hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit bedeuten, dass ein Angreifer sensible Daten auslesen, Website-Inhalte und Datenbanken verändern und die betroffene Joomla-Website vollständig offline nehmen kann. Da die CISA diese Schwachstelle in ihrem KEV-Katalog führt, ist die Ausnutzung in der Praxis bestätigt und die Gefahr unmittelbar.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2026-56290 durch die Aufnahme in den Katalog bekannter ausgenutzter Schwachstellen bestätigt. Öffentliches Exploit-Material ist verfügbar: Eine als Exploit und Drittanbieter-Advisory gekennzeichnete Quelle, die die nicht authentifizierte Datei-Upload-RCE dokumentiert, ist über mysites.guru veröffentlicht. Der EPSS-Wert von rund 2,9 % (85. Perzentil) ordnet die Schwachstelle in den oberen Bereich der Ausnutzungswahrscheinlichkeit ein, und in Kombination mit der bestätigten KEV-Listung handelt es sich um eine sofort zu behebende Schwachstelle; eine Ransomware-Nutzung ist derzeit als unbekannt eingestuft. Websites, die Page Builder CK vor 3.6.0 einsetzen, sollten umgehend patchen.
Behebung
- Befolgen Sie die von der CISA im KEV-Katalog geforderte Maßnahme: Wenden Sie Gegenmaßnahmen gemäß den Herstelleranweisungen an, stellen Sie die Einhaltung der CISA-Patch-Vorgaben BOD 26-04 sicher und stellen Sie die Nutzung des Produkts ein, falls keine Gegenmaßnahmen verfügbar sind. Die Frist zur Behebung war der 2026-07-10.
- Aktualisieren Sie Page Builder CK auf Version 3.6.0 oder neuer, da alle Versionen vor 3.6.0 betroffen sind.
- Schränken Sie als Übergangsmaßnahme den Zugriff auf die Upload-Funktion und die Joomla-Administrationspfade ein und setzen Sie WAF-Regeln ein, die das Hochladen von PHP- und anderen ausführbaren Dateitypen am betroffenen Endpunkt blockieren.
- Prüfen Sie Webserver- und Upload-Verzeichnis-Logs auf unerwartete ausführbare Dateien und verdächtige Anfragen an den Upload-Handler von Page Builder CK und suchen Sie nach bereits platzierten Web-Shells.
- Erzwingen Sie als langfristige Härtung eine Whitelist erlaubter Dateierweiterungen, validieren Sie Dateiinhalte anhand von Magic Bytes statt nur der Erweiterung, benennen Sie hochgeladene Dateien um, um ausführbare Erweiterungen zu entfernen, und speichern Sie Uploads außerhalb des Web-Roots oder an einem Ort, der keine Skripte ausführen kann.
Technische Details
Die Grundursache von CVE-2026-56290 ist CWE-434, ein uneingeschränkter Upload einer Datei mit gefährlichem Typ: Page Builder CK akzeptiert hochgeladene Dateien, ohne deren Typ ausreichend zu validieren oder einzuschränken, sodass eine ausführbare Datei in ein web-zugängliches Verzeichnis geschrieben und vom Server ausgeführt werden kann, was vollständige RCE ermöglicht. Der Angriff erfolgt über das Netzwerk (AV:N) mit niedriger Komplexität (AC:L), erfordert keine Berechtigungen (PR:N) und keine Benutzerinteraktion (UI:N), weshalb der CVSS-3.1-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bei unverändertem Scope den Wert von 9.8 ergibt. Sobald die bösartige Datei hochgeladen und aufgerufen wird, erlangt der Angreifer Codeausführung im Kontext der Webanwendung, was die hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit erklärt.
Häufig gestellte Fragen
Wird CVE-2026-56290 aktiv ausgenutzt?
Ja. Die CISA hat CVE-2026-56290 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen und damit die Ausnutzung in freier Wildbahn bestätigt, und öffentliches Exploit-Material zur nicht authentifizierten Datei-Upload-RCE ist verfügbar. Eine Ransomware-Verbindung ist derzeit als unbekannt eingestuft.
Welche Produkte sind von CVE-2026-56290 betroffen?
Die Schwachstelle betrifft Joomlacks Erweiterung Page Builder CK für Joomla in allen Versionen vor 3.6.0. Websites, die Page Builder CK einsetzen, sollten ihre Version prüfen und auf 3.6.0 oder neuer aktualisieren.
Wie behebe ich CVE-2026-56290?
Aktualisieren Sie Page Builder CK auf Version 3.6.0 oder neuer und wenden Sie Gegenmaßnahmen gemäß den Herstelleranweisungen im Einklang mit den KEV-Vorgaben der CISA an. Schränken Sie als Übergangsmaßnahme den Zugriff auf die Upload-Funktion ein, blockieren Sie ausführbare Datei-Uploads per WAF-Regeln und prüfen Sie Logs und Upload-Verzeichnisse auf bereits platzierte Web-Shells.
Wie schwerwiegend ist CVE-2026-56290?
Sie ist kritisch und trägt einen CVSS-3.1-Wert von 9.8. Da sie eine nicht authentifizierte Remote-Codeausführung ohne Benutzerinteraktion ermöglicht, im 85. EPSS-Perzentil liegt und im KEV-Katalog der CISA als aktiv ausgenutzt bestätigt ist, gehört sie zu den schwerwiegendsten Risiken für eine Webanwendung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.