CVE-2026-56290

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Joomlack Page Builder Improper Access Control Vulnerability

Beschreibung

CVE-2026-56290 ist eine kritische Schwachstelle für uneingeschränkten Datei-Upload in Joomlacks Erweiterung Page Builder CK für Joomla, über die nicht authentifizierte Angreifer ausführbare Dateien hochladen und eine vollständige Remote-Codeausführung (RCE) erreichen können. Da die Erweiterung den Typ hochgeladener Dateien nicht ordnungsgemäß validiert, kann ein Angreifer eine Web-Shell oder anderen ausführbaren Inhalt platzieren und ohne Zugangsdaten beliebigen Code auf dem Server ausführen. Die Schwachstelle hat einen CVSS-Wert von 9.8 (kritisch) und betrifft Page-Builder-CK-Versionen vor 3.6.0. Die CISA hat CVE-2026-56290 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt; zudem existiert öffentliches Exploit-Material, sodass jede betroffene Website sofort handeln muss.

KEV-Informationen

Hersteller
Joomlack
Produkt
Page Builder
Hinzugefügt am
7. Juli 2026
Fälligkeitsdatum
10. Juli 2026
Erforderliche Maßnahme
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
joomlackpage builder ck< 3.6.0

Referenzen

Schwachstellentyp

CWE-434: Uneingeschränkter Upload von Dateien mit gefährlichem Typ

Diese Schwachstelle entsteht, weil Page Builder CK das Hochladen von Dateien erlaubt, ohne deren Typ ordnungsgemäß zu validieren, einzuschränken oder zu behandeln, sodass ein Angreifer gefährliche ausführbare Inhalte wie eine Web-Shell hochladen kann. In Page Builder CK zeigt sich die Schwäche über einen nicht authentifizierten Upload-Pfad, der ausführbare Dateien akzeptiert, die der Webserver anschließend ausführt, was zu vollständiger Remote-Codeausführung führt.

Mehr erfahren: CWE-434 — Uneingeschränkter Upload von Dateien mit gefährlichem Typ

Auswirkungsanalyse

CVE-2026-56290 ist mit einem CVSS-3.1-Wert von 9.8 als kritisch eingestuft, weil keine nennenswerten Hürden für eine Ausnutzung bestehen. Die Schwachstelle ist aus der Ferne über das Netzwerk und ohne physischen Zugriff ausnutzbar, sie ist ohne besondere Bedingungen leicht auszunutzen (Angriffskomplexität niedrig), sie erfordert keine Authentifizierung (keine Berechtigungen nötig) und keinerlei Benutzerinteraktion. Ein erfolgreicher Upload einer ausführbaren Datei führt zu vollständiger RCE: Die hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit bedeuten, dass ein Angreifer sensible Daten auslesen, Website-Inhalte und Datenbanken verändern und die betroffene Joomla-Website vollständig offline nehmen kann. Da die CISA diese Schwachstelle in ihrem KEV-Katalog führt, ist die Ausnutzung in der Praxis bestätigt und die Gefahr unmittelbar.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2026-56290 durch die Aufnahme in den Katalog bekannter ausgenutzter Schwachstellen bestätigt. Öffentliches Exploit-Material ist verfügbar: Eine als Exploit und Drittanbieter-Advisory gekennzeichnete Quelle, die die nicht authentifizierte Datei-Upload-RCE dokumentiert, ist über mysites.guru veröffentlicht. Der EPSS-Wert von rund 2,9 % (85. Perzentil) ordnet die Schwachstelle in den oberen Bereich der Ausnutzungswahrscheinlichkeit ein, und in Kombination mit der bestätigten KEV-Listung handelt es sich um eine sofort zu behebende Schwachstelle; eine Ransomware-Nutzung ist derzeit als unbekannt eingestuft. Websites, die Page Builder CK vor 3.6.0 einsetzen, sollten umgehend patchen.

Behebung

  1. Befolgen Sie die von der CISA im KEV-Katalog geforderte Maßnahme: Wenden Sie Gegenmaßnahmen gemäß den Herstelleranweisungen an, stellen Sie die Einhaltung der CISA-Patch-Vorgaben BOD 26-04 sicher und stellen Sie die Nutzung des Produkts ein, falls keine Gegenmaßnahmen verfügbar sind. Die Frist zur Behebung war der 2026-07-10.
  2. Aktualisieren Sie Page Builder CK auf Version 3.6.0 oder neuer, da alle Versionen vor 3.6.0 betroffen sind.
  3. Schränken Sie als Übergangsmaßnahme den Zugriff auf die Upload-Funktion und die Joomla-Administrationspfade ein und setzen Sie WAF-Regeln ein, die das Hochladen von PHP- und anderen ausführbaren Dateitypen am betroffenen Endpunkt blockieren.
  4. Prüfen Sie Webserver- und Upload-Verzeichnis-Logs auf unerwartete ausführbare Dateien und verdächtige Anfragen an den Upload-Handler von Page Builder CK und suchen Sie nach bereits platzierten Web-Shells.
  5. Erzwingen Sie als langfristige Härtung eine Whitelist erlaubter Dateierweiterungen, validieren Sie Dateiinhalte anhand von Magic Bytes statt nur der Erweiterung, benennen Sie hochgeladene Dateien um, um ausführbare Erweiterungen zu entfernen, und speichern Sie Uploads außerhalb des Web-Roots oder an einem Ort, der keine Skripte ausführen kann.

Technische Details

Die Grundursache von CVE-2026-56290 ist CWE-434, ein uneingeschränkter Upload einer Datei mit gefährlichem Typ: Page Builder CK akzeptiert hochgeladene Dateien, ohne deren Typ ausreichend zu validieren oder einzuschränken, sodass eine ausführbare Datei in ein web-zugängliches Verzeichnis geschrieben und vom Server ausgeführt werden kann, was vollständige RCE ermöglicht. Der Angriff erfolgt über das Netzwerk (AV:N) mit niedriger Komplexität (AC:L), erfordert keine Berechtigungen (PR:N) und keine Benutzerinteraktion (UI:N), weshalb der CVSS-3.1-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bei unverändertem Scope den Wert von 9.8 ergibt. Sobald die bösartige Datei hochgeladen und aufgerufen wird, erlangt der Angreifer Codeausführung im Kontext der Webanwendung, was die hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit erklärt.

Häufig gestellte Fragen

Wird CVE-2026-56290 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2026-56290 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen und damit die Ausnutzung in freier Wildbahn bestätigt, und öffentliches Exploit-Material zur nicht authentifizierten Datei-Upload-RCE ist verfügbar. Eine Ransomware-Verbindung ist derzeit als unbekannt eingestuft.

Welche Produkte sind von CVE-2026-56290 betroffen?

Die Schwachstelle betrifft Joomlacks Erweiterung Page Builder CK für Joomla in allen Versionen vor 3.6.0. Websites, die Page Builder CK einsetzen, sollten ihre Version prüfen und auf 3.6.0 oder neuer aktualisieren.

Wie behebe ich CVE-2026-56290?

Aktualisieren Sie Page Builder CK auf Version 3.6.0 oder neuer und wenden Sie Gegenmaßnahmen gemäß den Herstelleranweisungen im Einklang mit den KEV-Vorgaben der CISA an. Schränken Sie als Übergangsmaßnahme den Zugriff auf die Upload-Funktion ein, blockieren Sie ausführbare Datei-Uploads per WAF-Regeln und prüfen Sie Logs und Upload-Verzeichnisse auf bereits platzierte Web-Shells.

Wie schwerwiegend ist CVE-2026-56290?

Sie ist kritisch und trägt einen CVSS-3.1-Wert von 9.8. Da sie eine nicht authentifizierte Remote-Codeausführung ohne Benutzerinteraktion ermöglicht, im 85. EPSS-Perzentil liegt und im KEV-Katalog der CISA als aktiv ausgenutzt bestätigt ist, gehört sie zu den schwerwiegendsten Risiken für eine Webanwendung.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score83.25%
EPSS-Perzentil99.7%

Daten

Veröffentlicht29. Juni 2026
Zuletzt geändert24. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.