ΑρχικήSecurityiCagenda: Κρίσιμη ευπάθεια RCE εκμεταλλεύεται σε Joomla sites παγκοσμίως

iCagenda: Κρίσιμη ευπάθεια RCE εκμεταλλεύεται σε Joomla sites παγκοσμίως

Μια κρίσιμη ευπάθεια στο iCagenda, το δημοφιλέστερο event-calendar extension του Joomla, βρίσκεται από τις αρχές Ιουλίου 2026 υπό ενεργή εκμετάλλευση από επιτιθέμενους παγκοσμίως, σύμφωνα με ανακοίνωση του κατασκευαστή Joomlic. Το κενό, που έχει καταχωρηθεί ως CVE-2026-48939, επιτρέπει σε μη πιστοποιημένους χρήστες να ανεβάζουν αυθαίρετα αρχεία στον server και να καταλήγουν σε πλήρη απομακρυσμένη εκτέλεση κώδικα (RCE). Ο κατασκευαστής κυκλοφόρησε επείγον patch με την έκδοση iCagenda 4.0.8, χαρακτηρίζοντας την ενημέρωση ως «Critical Security release» και προτρέποντας όλους τους διαχειριστές να την εφαρμόσουν άμεσα.

iCagenda ευπάθεια CVE-2026-48939 Joomla file upload RCE

Το iCagenda είναι ένα από τα πιο διαδεδομένα extensions του Joomla, εγκατεστημένο σε δεκάδες χιλιάδες sites παγκοσμίως — από μικρές τοπικές κοινότητες μέχρι εταιρικά portals που το χρησιμοποιούν για διαχείριση events, ημερολογίων και δημόσιων εκδηλώσεων. Η ευρεία εγκατάσταση του extension αυξάνει δραματικά την επιφάνεια επίθεσης, ιδιαίτερα δεδομένου ότι πολλά sites παραμένουν χωρίς άμεση επίβλεψη διαχειριστή τα Σαββατοκύριακα — ακριβώς την περίοδο που οι επιθέσεις εντείνονται.

Τι είναι η ευπάθεια στο iCagenda

Η CVE-2026-48939 iCagenda ευπάθεια εντοπίζεται στη ρουτίνα guest event submission, το χαρακτηριστικό που επιτρέπει σε επισκέπτες να υποβάλουν νέα events χωρίς να έχουν λογαριασμό στον Joomla. Το κενό επιτρέπει μη πιστοποιημένους επισκέπτες να ανεβάζουν εκτελέσιμα αρχεία στον server χωρίς επαρκή έλεγχο mime-type ή επέκτασης. Ένα κακόβουλο αρχείο PHP που μεταμφιέζεται ως εικόνα event αρκεί για να τοποθετηθεί web shell στο site και να ξεκινήσει η πλήρης παραβίαση.

Ο κατασκευαστής επιβεβαιώνει μέσω της σελίδας ειδήσεων του Joomlic ότι το κενό αξιοποιείται ενεργά στη φύση, με επιτιθέμενους να έχουν καταγραφεί να στοχεύουν sites Joomla 6 όπου η αδυναμία είναι πιο κρίσιμη. Παρόλα αυτά, η ευάλωτη διαδρομή υπάρχει σε όλες τις εκδόσεις Joomla, καθιστώντας την ενημέρωση απαραίτητη για κάθε iCagenda installation ανεξάρτητα από την υποκείμενη έκδοση Joomla.

Πώς λειτουργεί η επίθεση

Η αλυσίδα της επίθεσης iCagenda είναι μηχανικά απλή αλλά καταστροφικά αποτελεσματική. Πρώτο βήμα, ο επιτιθέμενος εντοπίζει ένα Joomla site που τρέχει iCagenda πριν την έκδοση 4.0.8 μέσω απλής αναζήτησης δημόσιων URL patterns (`/components/com_icagenda/`). Δεύτερο, χρησιμοποιεί τη δημόσια φόρμα υποβολής event και ανεβάζει αρχείο με κακόβουλο PHP payload μεταμφιεσμένο ως εικόνα προώθησης.

Τρίτο βήμα, εκμεταλλεύεται την ανεπαρκή επικύρωση του mime-type και της επέκτασης αρχείου: το εργαλείο ελέγχει επιφανειακά τα headers αλλά επιτρέπει την αποθήκευση του αρχείου με επικίνδυνη επέκταση. Τέταρτο, καλεί απευθείας το ανεβασμένο αρχείο από τη γνωστή διαδρομή /images/com_icagenda/ ή αντίστοιχη, ενεργοποιώντας την εκτέλεση του κώδικα. Πέμπτο, εγκαθιστά μόνιμο web shell και αποκτά πλήρη έλεγχο του site, συμπεριλαμβανομένης πρόσβασης στη βάση δεδομένων και στα credentials άλλων υπηρεσιών.

iCagenda Joomla extension exploitation attack chain

Δείτε επίσης: HalluSquatting: Νέα επίθεση εξαπατά AI coding assistants σε κακόβουλο κώδικα

Επηρεαζόμενες εκδόσεις iCagenda

Η ευπάθεια επηρεάζει ένα εξαιρετικά ευρύ φάσμα εκδόσεων, καλύπτοντας ουσιαστικά κάθε site που δεν έχει προλάβει να αναβαθμιστεί στην πιο πρόσφατη κυκλοφορία. Σύμφωνα με τη επίσημη τεκμηρίωση της έκδοσης 4.0.8, τα ευάλωτα builds είναι:

Πρώτο, η σειρά 4.x πριν την 4.0.8 — δηλαδή όλες οι εκδόσεις 4.0.0 έως 4.0.7 που έχουν εγκατασταθεί από την αρχή του 2026 και μετά. Δεύτερο, η legacy σειρά 3.x πριν την 3.9.15, που εξακολουθεί να τρέχει σε παλαιότερες εγκαταστάσεις Joomla 3. Τρίτο, όλες οι εκδόσεις που δεν έχουν λάβει τα ενημερώσεις ασφάλειας των τελευταίων μηνών, ανεξάρτητα από την υποκείμενη έκδοση Joomla (3, 4, 5 ή 6).

Δείτε επίσης: Joomla: Διορθώνει ευπάθειες που επιτρέπουν RCE επιθέσεις

Άμεσα μέτρα προστασίας

Η τεχνική ομάδα του SecNews προτείνει τα εξής μέτρα σε αυστηρή σειρά προτεραιότητας. Πρώτο και άμεσο: αναβάθμιση στο iCagenda 4.0.8 (ή στο backport 3.9.15 για legacy εγκαταστάσεις) μέσω του Joomla update manager. Η αναβάθμιση είναι απλή και δεν απαιτεί αλλαγή στη διαμόρφωση — απλώς κλείνει το κενό. Ο κατασκευαστής έχει καταστήσει το patch διαθέσιμο δωρεάν για όλους τους χρήστες, ακόμη και για όσους δεν διαθέτουν ενεργή συνδρομή υποστήριξης.

iCagenda 4.0.8 patch Joomla αναβάθμιση ασφάλειας

Δεύτερο μέτρο, όσο η αναβάθμιση δεν είναι άμεσα εφικτή: προσωρινή απενεργοποίηση του guest event submission από τη διαχείριση του extension, αν το site δεν χρειάζεται αυτό το χαρακτηριστικό. Τρίτο: σάρωση του site για ύποπτα αρχεία στους φακέλους /images/com_icagenda/, /images/icagenda/ και /media/com_icagenda/. Αναζητήστε αρχεία PHP, .phtml ή .htaccess που δεν έχουν αναγνωρίσιμη προέλευση ή έχουν πρόσφατη ημερομηνία δημιουργίας.

Τέταρτο μέτρο: έλεγχος του Joomla access log για POST requests στο endpoint της φόρμας event submission από άγνωστες IP διευθύνσεις τις τελευταίες 30 ημέρες, καθώς η ενεργή εκμετάλλευση έχει καταγραφεί ήδη σε πολλά sites. Πέμπτο: εγκατάσταση Web Application Firewall (WAF) με κανόνες που φιλτράρουν uploads με ύποπτες επεκτάσεις ή double-extension patterns (`file.jpg.php`) — μια πρακτική που αποτρέπει όχι μόνο την iCagenda ευπάθεια αλλά και δεκάδες άλλες παρόμοιες κατηγορίες file-upload αδυναμιών.

Δείτε επίσης: Τα websites Drupal είναι ευάλωτα σε επιθέσεις double-extension

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Γιατί έχει σημασία για την ελληνική αγορά

Το Joomla παραμένει ένα από τα δημοφιλέστερα CMS στην Ελλάδα, ιδιαίτερα σε δημόσιους οργανισμούς, δήμους, εκπαιδευτικά ιδρύματα και μικρομεσαίες επιχειρήσεις. Πολλά ελληνικά sites δημόσιου τομέα χρησιμοποιούν iCagenda ή αντίστοιχα event calendar extensions για την προβολή εκδηλώσεων. Η εκτεταμένη ενεργή εκμετάλλευση της συγκεκριμένης iCagenda ευπάθειας παγκοσμίως καθιστά επιτακτική την ανάγκη άμεσης αναβάθμισης όλων των εγκαταστάσεων.

Η καθυστέρηση δεν είναι απλώς τεχνική επιλογή — είναι κανονιστική υποχρέωση. Υπό τη νέα οδηγία NIS2, οι φορείς κρίσιμων υποδομών και οι μεσαίες/μεγάλες επιχειρήσεις υποχρεούνται να εφαρμόζουν patches ασφαλείας εντός εύλογου χρόνου από τη δημοσίευσή τους. Ένα Joomla site που παραβιάζεται λόγω γνωστής μη-εφαρμοσμένης ενημέρωσης μπορεί να οδηγήσει σε ρυθμιστικές συνέπειες, εκτός από τη ζημιά στη φήμη και στα δεδομένα των χρηστών του.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS