КИБЕРБЕЗОПАСНОСТЬ

CISA дала госведомствам США два дня на патч критической дыры в Joomla

CISA потребовала закрыть критическую уязвимость Joomla до 19 июня 2026 года: баг в плагине JCE уже эксплуатируют, атаки автоматизированы.

✍️ Редакция iTech News | 18.06.2026 | ⏱ 4 мин | Источник: BleepingComputer
🛡

Американское агентство CISA потребовало от федеральных гражданских ведомств закрыть критическую уязвимость Joomla до пятницы, 19 июня 2026 года. Речь о баге максимальной тяжести в плагине JCE: его уже эксплуатируют в реальных атаках, а для русскоязычной IT-аудитории это еще один неприятный сигнал, что старые CMS и их плагины снова остаются самой дешевой точкой входа для злоумышленников.

По данным BleepingComputer, уязвимость проходит под идентификатором CVE-2026-48907 и затрагивает Widget Factory Joomla Content Editor, более известный как JCE, популярный WYSIWYG-редактор для Joomla. Проблема в некорректном контроле доступа: атакующий без учетной записи может создать новый профиль редактора, загрузить PHP-код и добиться удаленного выполнения команд на сервере. Иначе говоря, это не сценарий из серии «нужен редкий конфиг и удача», а вполне приземленный путь к захвату сайта при низкой сложности эксплуатации.

Ключевая деталь в том, что речь не о теоретическом риске. CISA включила уязвимость Joomla в каталог Known Exploited Vulnerabilities, куда попадают баги, уже замеченные в живых атаках. Для американских госструктур это автоматически переводит историю из режима «поставьте в план» в режим «чинить немедленно». Агентство отдельно подчеркнуло, что подобные уязвимости регулярно используются злоумышленниками и несут существенный риск для федеральной инфраструктуры. Формулировка сухая, но смысл простой: если сервис доступен из интернета, а эксплойт уже автоматизирован, время на раскачку заканчивается раньше, чем созвон по Change Advisory Board.

Исправление вышло в начале июня в версии JCE Pro 2.9.99.6. Команда JCE тогда прямо предупредила пользователей: откладывать обновление нельзя, рабочий эксплойт уже опубликован, а атаки идут в автоматическом режиме. Отдельно разработчики развеяли популярную иллюзию администраторов Joomla-сайтов, которые надеются спрятаться за отсутствием публичной регистрации. По их словам, сайт без открытой регистрации не становится безопасным автоматически. Если входная точка доступна, злоумышленнику этого достаточно. Это важный момент и для российских компаний, где Joomla давно не в центре обсуждения, но все еще живет в корпоративных порталах, сайтах филиалов, образовательных проектах, муниципальных системах и у подрядчиков, о которых вспоминают обычно уже после инцидента.

Еще неприятнее другое: обновление не лечит уже взломанный сервер. Оно только закрывает путь для дальнейшего проникновения через этот конкретный баг. Если злоумышленник успел зайти раньше, на хостинге могут остаться созданные им профили, веб-шеллы, дополнительные учетные данные или другой серверный «подарок». Команда JCE рекомендует сначала сохранить подозрительные профили для расследования, затем обновиться до 2.9.99.6 или новее, удалить вредоносный профиль, сменить все пароли, включая пароль администратора сайта, базы данных и хостинг-аккаунта, а после этого провести полное серверное сканирование на вредоносные инструменты и закладки. Для бизнеса здесь урок довольно прямолинейный: патч-менеджмент без процедур компрометационного анализа уже не закрывает задачу. Если баг активно эксплуатируют, нужно исходить из предположения, что часть систем могла быть скомпрометирована еще до выхода исправления или до момента его установки.

Вся эта история хорошо ложится в новую логику CISA, закрепленную директивой BOD 26-04, выпущенной на прошлой неделе. Документ требует приоритизировать патчи не по принципу «что громче звучит в CVSS», а по более приземленным критериям: есть ли уязвимость в каталоге реально эксплуатируемых, торчит ли актив наружу, можно ли автоматизировать атаку в массовом масштабе и получает ли атакующий частичный или полный контроль над системой. На бумаге это выглядит очевидно, но на практике многие организации по-прежнему живут в таблице, где десятки критических CVE висят одинаково красным цветом и конкурируют за одно и то же окно обновлений. Уязвимость Joomla в JCE хорошо показывает, почему такой подход больше не работает: здесь совпали все худшие признаки сразу. Публичная доступность, низкий порог эксплуатации, опубликованный код атаки и возможность исполнить произвольный PHP на сервере.

Для разработчиков и IT-руководителей за пределами США новость тоже вполне прикладная. Во-первых, Joomla давно не считается самой модной CMS, а значит, часто выпадает из фокуса команд, занятых более новыми продуктами. Во-вторых, плагины уровня редактора контента редко воспринимают как компонент, который способен открыть дорогу к полному захвату сервера. И в-третьих, именно такие системы нередко обслуживаются по остаточному принципу: «сайт работает, не трогаем». Пока все спокойно, это кажется экономией. После публикации рабочего эксплойта такая экономия быстро превращается в форензику, смену паролей, поиск веб-шеллов и разговоры с руководством о том, почему «незаметный плагин» внезапно привел к инциденту. Если у компании есть Joomla в любом виде, сейчас разумно не только проверить версию JCE, но и заново инвентаризировать все внешние веб-активы, которые формально никому не мешают, а фактически давно висят без хозяина.

История с JCE вряд ли станет последней в этом году. Скорее она подтверждает тренд, который рынок видит уже давно: основной риск часто несут не крупные платформы сами по себе, а их расширения, забытые инсталляции и слабая дисциплина вокруг обновлений. Чем доступнее становятся готовые эксплойты и автоматизация атак, тем меньше у администраторов права на фразу «поставим патч на следующей неделе».

Поделиться: Telegram X LinkedIn