ΑρχικήSecurityJoomla RSFiles: κρίσιμη ευπάθεια file upload οδηγεί σε RCE (CVE-2026-57827)

Joomla RSFiles: κρίσιμη ευπάθεια file upload οδηγεί σε RCE (CVE-2026-57827)

Μια κρίσιμη ευπάθεια RSFiles file upload στο πρόσθετο RSFiles! για Joomla, που έχει πλέον καταγραφεί ως CVE-2026-57827, επιτρέπει σε επιτιθέμενους να ανεβάζουν αρχεία χωρίς αυθεντικοποίηση και να οδηγηθούν σε πλήρη απομακρυσμένη εκτέλεση κώδικα (RCE). Σύμφωνα με την τεχνική ανάλυση του mySites.guru, το πρόβλημα διορθώθηκε στην έκδοση 1.17.12 και οι διαχειριστές καλούνται να προχωρήσουν σε άμεση αναβάθμιση.

RSFiles file upload σε Joomla χωρίς αυθεντικοποίηση

Η ευπάθεια ταξινομείται ως CWE-434 (Unrestricted Upload of File with Dangerous Type) και, όπως αποτυπώνεται στην καταγραφή της CVE Feed, έχει αξιολογηθεί ως CRITICAL με CVSS 4.0 και προϋποθέσεις εκμετάλλευσης που δεν απαιτούν προνόμια (PR:N) ή αλληλεπίδραση χρήστη (UI:N).

Δείτε επίσης: iCagenda: Κρίσιμη ευπάθεια RCE εκμεταλλεύεται σε Joomla sites παγκοσμίως

RSFiles file upload: πώς λειτουργεί η επίθεση

Στην πράξη, το ζήτημα σχετίζεται με μια διαδρομή «frontend upload» του component com_rsfiles, η οποία μπορούσε να προσπελαστεί ανώνυμα. Η ανάλυση αναφέρει ότι η μέθοδος που τελικά γράφει το αρχείο στον δίσκο δεν εφάρμοζε έλεγχο δικαιωμάτων και δεν περιόριζε επαρκώς τύπους/επεκτάσεις αρχείων, ενώ το όνομα στόχος του αρχείου μπορούσε να περάσει απευθείας από το request. Αυτό ανοίγει τον δρόμο για ανέβασμα εκτελέσιμων αρχείων και στη συνέχεια εκτέλεσή τους μέσω web.

Η επικινδυνότητα αυξάνεται επειδή, σε τυπικές εγκαταστάσεις, ο φάκελος αποθήκευσης των downloads βρίσκεται μέσα στο web root. Επιπλέον, η προστασία μέσω .htaccess που θα εμπόδιζε την εκτέλεση PHP στον συγκεκριμένο κατάλογο αναφέρεται ως προαιρετική ρύθμιση διαχείρισης και δεν είναι ενεργή εξ ορισμού, κάτι που μπορεί να κάνει την εκμετάλλευση ιδιαίτερα άμεση σε κακώς «σκληρυμένες» εγκαταστάσεις.

Κρίσιμη ευπάθεια RSFiles σε Joomla sites

Επιπτώσεις και ενδείξεις παραβίασης

Μια επιτυχής εκμετάλλευση δίνει πρακτικά πλήρη έλεγχο στο site: πρόσβαση σε ευαίσθητα αρχεία όπως το configuration.php (άρα και στα credentials της βάσης), δυνατότητα δημιουργίας κρυφού Super User, εγκατάσταση backdoor που μπορεί να επιβιώσει από απλή αναβάθμιση της επέκτασης και πιθανή «μετακίνηση» σε άλλα sites του ίδιου hosting λογαριασμού. Για αυτό, η τεχνική ομάδα του SecNews θεωρεί κρίσιμο να ελεγχθεί, πέρα από την αναβάθμιση, και το αν υπάρχουν ίχνη προηγούμενης εκμετάλλευσης.

Ενδεικτικά, οι διαχειριστές θα πρέπει να ελέγξουν τον φάκελο των downloads για απρόσμενα αρχεία (ιδιαίτερα με επεκτάσεις που δεν θα έπρεπε να υπάρχουν εκεί), να αναζητήσουν αλλαγές σε PHP αρχεία, αλλά και να επιβεβαιώσουν ότι δεν δημιουργήθηκαν νέοι λογαριασμοί διαχείρισης χωρίς έγκριση.

Δείτε επίσης: CVE-2026-48939: Κρίσιμη ευπάθεια στο iCagenda (Joomla) με ενεργή εκμετάλλευση

Εκμετάλλευση file upload οδηγεί σε RCE μέσω RSFiles

Τι πρέπει να κάνετε άμεσα

Η βασική σύσταση είναι σαφής: αναβαθμίστε το RSFiles! σε 1.17.12 ή νεότερη έκδοση, καθώς εκεί έχουν προστεθεί έλεγχοι (όπως έγκυρο CSRF token, έλεγχοι δικαιωμάτων και allow-list πριν από την εγγραφή του αρχείου) που κλείνουν τη δυνατότητα ανώνυμου upload. Αν για οποιονδήποτε λόγο η αναβάθμιση δεν είναι άμεσα εφικτή, εξετάστε προσωρινά την απόσυρση/απενεργοποίηση της frontend λειτουργίας του RSFiles! (π.χ. με κατάργηση menu items που εκθέτουν το upload) μέχρι να εφαρμοστεί το patch.

Παράλληλα, μια λύση WAF μπορεί να βοηθήσει στη μείωση κινδύνου, αλλά δεν αντικαθιστά την εγκατάσταση της ενημέρωσης. Για περισσότερες τεχνικές λεπτομέρειες, οι διαχειριστές μπορούν να ανατρέξουν στην ανάλυση του mySites.guru και στην επίσημη σελίδα του προϊόντος στο RSJoomla.

Αξίζει επίσης να σημειωθεί ότι, παρότι δεν έχει δημοσιευτεί δημόσιο PoC, η φύση του κενού (ανώνυμο upload εκτελέσιμου αρχείου) σημαίνει ότι η εκμετάλλευση μπορεί να αυτοματοποιηθεί εύκολα από επιτιθέμενους που σαρώνουν μαζικά για εκτεθειμένες σελίδες. Έτσι, οργανισμοί που φιλοξενούν πολλαπλά Joomla sites ή έχουν κοινόχρηστο hosting θα πρέπει να αντιμετωπίσουν την ενημέρωση ως προτεραιότητα, να παρακολουθήσουν logs για ύποπτες μεταφορτώσεις και να επιβεβαιώσουν ότι δεν υπάρχουν μη αναμενόμενα αρχεία στον κατάλογο downloads.

Η τεχνική ομάδα του SecNews υπενθυμίζει ότι η έγκαιρη εφαρμογή ενημερώσεων σε επεκτάσεις τρίτων είναι από τα πιο αποτελεσματικά μέτρα για την αποτροπή RCE περιστατικών σε CMS εγκαταστάσεις, ειδικά όταν αφορούν μηχανισμούς upload και πρόσβαση σε αρχεία μέσα στο web root.

Για όσους θέλουν να μειώσουν περαιτέρω τον κίνδυνο, έχει νόημα να ελέγξουν αν ο κατάλογος downloads προστατεύεται από ρυθμίσεις που απενεργοποιούν την εκτέλεση scripts, να περιορίσουν δικαιώματα εγγραφής όπου είναι εφικτό και να εφαρμόσουν παρακολούθηση για νέες μεταφορτώσεις αρχείων. Σε κάθε περίπτωση, το RSFiles file upload παραμένει «σημείο υψηλού ρίσκου» όταν εκτίθεται στο διαδίκτυο, γι’ αυτό και η ενημέρωση στην 1.17.12 θα πρέπει να θεωρείται απαραίτητη και όχι προαιρετική κίνηση hardening.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS