-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA256 CAIS-Alerta 13/07/2026: Vulnerabilidade crítica no Joomla JCE permite upload e execução de código PHP Prezados(as), O CAIS alerta a comunidade de segurança cibernética para vulnerabilidade crítica no componente Joomla Content Editor (JCE), identificada como CVE-2026-48907, que pode permitir que um atacante remoto não autenticado crie perfis de editor maliciosos, realize upload de arquivos PHP e execute código em sites web vulneráveis. 1. Produtos afetados; 2. Identificadores CVE (http://cve.mitre.org); 3. Descrição das vulnerabilidades; 4. Mitigação e correções disponíveis; e 5. Mais Informações. 1. Produtos afetados: * Joomla Content Editor (JCE) para Joomla; * JCE nas versões 1.0.0 até 2.9.99.4; * Sites Joomla que utilizem versões desatualizadas ou sem as correções mais recentes do componente JCE; * Ambientes que permitam upload de arquivos por meio de perfis do editor JCE; * Sites Joomla comprometidos antes da atualização podem permanecer com webshells, perfis maliciosos ou arquivos PHP não autorizados mesmo após a aplicação da correção. 2. Identificadores CVE (http://cve.mitre.org): * CVE-2026-48907 3. Descrição da(s) vulnerabilidade(s): * A CVE-2026-48907 é uma vulnerabilidade de controle de acesso inadequado no componente Joomla Content Editor (JCE); * A falha permite que usuários não autenticados criem ou importem novos perfis de editor; * A exploração pode permitir a criação de perfil malicioso com permissão para upload de arquivos executáveis; * Um atacante pode utilizar o perfil malicioso para realizar upload de arquivos PHP e executar código no servidor web; * A exploração bem-sucedida pode resultar em comprometimento completo do site afetado; * Foram observadas atividades de exploração ativa associadas à implantação de webshells, acesso remoto não autorizado e persistência pós-exploração; * Também foram identificados Indicadores de Compromisso (IOCs) relacionados à campanha, incluindo arquivos PHP, PHTML, PHAR, SHTML, ASP, TXT e alterações suspeitas em arquivos .htaccess; * A vulnerabilidade consta no catálogo CISA Known Exploited Vulnerabilities (KEV); * A vulnerabilidade possui pontuação CVSS 3.1 de 9.8, classificada como crítica. 4. Mitigação e correções disponíveis: * Recomenda-se atualizar imediatamente o JCE para a versão 2.9.99.9 ou superior; * Para ambientes que ainda não possam atualizar para a versão mais recente, o desenvolvedor disponibilizou pacote de correção para versões 2.7.x, 2.8.x e 2.9.x; * O pacote de correção deve ser considerado medida temporária, pois não inclui todos os mecanismos adicionais de hardening presentes nas versões mais recentes; * Caso não seja possível atualizar ou aplicar o pacote de correção, recomenda-se desinstalar o componente JCE até que a atualização possa ser realizada com segurança; * A atualização corrige o vetor de entrada, mas não remove artefatos já implantados por atacantes em sites previamente comprometidos; * Verifique, em Components -> JCE Editor -> Editor Profiles, a existência de perfis de editor desconhecidos, criados automaticamente ou posicionados de forma suspeita no topo da lista; * Revise os perfis do JCE em busca de permissões indevidas para upload de arquivos PHP ou outras extensões executáveis; * Verifique diretórios como images, media, cache, tmp, upload e demais caminhos temporários em busca de arquivos PHP, PHTML, PHAR, SHTML, ASP ou arquivos com nomes suspeitos; * Revise logs de acesso web em busca de requisições não autenticadas para a tarefa de importação de perfis, especialmente index.php?option=com_jce&task=profiles.import; * Realize buscas retrospectivas dos IOCs em ferramentas EDR, SIEM, IDS/IPS, WAF, servidores web e plataformas de monitoramento; * Caso sejam encontrados perfis ou arquivos maliciosos, preserve evidências antes da remoção; * Após a contenção, remova perfis JCE não autorizados e arquivos maliciosos associados; * Altere senhas de administradores Joomla, banco de dados, FTP, hospedagem e demais credenciais relacionadas ao ambiente; * Verifique se credenciais foram reutilizadas em outros sistemas e altere-as quando necessário; * Execute varredura server-side de malware e revise a integridade dos arquivos do site; * Caso haja suspeita de exploração, recomenda-se acionar o processo interno de resposta a incidentes, preservar evidências e restaurar o ambiente a partir de backup íntegro anterior ao comprometimento, quando aplicável. 5. Mais Informações: * CTIR Gov - Alerta 56/2026: https://www.gov.br/gsi/pt-br/assuntos/ctir/alertas/2026/alerta-56-2026 * NVD - CVE-2026-48907: https://nvd.nist.gov/vuln/detail/CVE-2026-48907 * CVE.org - CVE-2026-48907: https://www.cve.org/CVERecord?id=CVE-2026-48907 * JCE - Security update and free patch for older sites: https://www.joomlacontenteditor.net/news/jce-security-update-and-a-free-patch-for-older-sites * CISA Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog Indicadores de Compromisso citados pelo CTIR Gov: * Arquivo malicioso: fixv2-OTH.php | MD5: 073d65852c1f092440f5b34844904e85 * Arquivo malicioso: phpinfo.ph-OTH.php | MD5: 936623bb211bb827808d2ace64f79f02 * Arquivo malicioso: 70-29-151-1-2-20210123.phtml | MD5: 3e0615853479d19c298e86fa84ac9844 * Arquivo malicioso: /c (shell ASPVBScript/) | MD5: 41ca52ea7804e15c092a0898bc177ff5 * Arquivo malicioso: 64e31df14e1c6.aSp | MD5: 155366b86bc4860e7133b476165ae765 * Arquivo malicioso: 662ef7096671b.asp | MD5: 155366b86bc4860e7133b476165ae765 * Arquivo malicioso: diy3.php | MD5: 9f8b5d7885a3c4211c516f602e8d2a45 * Arquivo malicioso: py.alfa | MD5: c5dcb1cdc47f271f42448a5298147924 * Arquivo malicioso: .htaccess | MD5: 4163b94078aa887f431a0b5e6d95acd0 * Arquivo malicioso: 665b7ece9ecaa.txt | MD5: 936623bb211bb827808d2ace64f79f02 * Arquivo malicioso: 665b7ed688218.phtml | MD5: 936623bb211bb827808d2ace64f79f02 * Arquivo malicioso: 665b7f00b3957.txt | MD5: 936623bb211bb827808d2ace64f79f02 * Arquivo malicioso: 665b7f120dfe1.phar | MD5: 936623bb211bb827808d2ace64f79f02 * Arquivo malicioso: 665b7f252e85d.shtml | MD5: 936623bb211bb827808d2ace64f79f02 * Arquivo malicioso: 665b7f3a8bb33.shtml | MD5: 92f1167d667d1d7314e287df3d70bc3e O CAIS recomenda que os administradores mantenham seus sistemas e aplicativos sempre atualizados, de acordo com as últimas versões e correções oferecidas pelos fabricantes. Os alertas do CAIS também podem ser acompanhados pelas redes sociais da RNP. Siga-nos!! Twitter: @caisRNP Facebook: facebook.com/RedeNacionaldeEnsinoePesquisaRNP. #################################################################### # CAIS - Inteligência em Cibersegurança # # Rede Nacional de Ensino e Pesquisa (RNP) # # cais@rnp.br https://www.rnp.br/cais # # Chave PGP disponível https://plataforma.rnp.br/cais/cais-pgp.key # #################################################################### -----BEGIN PGP SIGNATURE----- iQJPBAEBCAA5FiEE6KGwyf4DXAeZsMz64zp1B1sIAwoFAmpVNAwbFIAAAAAABAAO bWFudTIsMi41KzEuMTIsMiwxAAoJEOM6dQdbCAMKw1gP/iJKihroVaegWg1066fU lvhqNVgBjuThdz0LsJeHUQfE4lGmIyMe6Vy0vYtM+GlSr3xC6b8ISNicDWSIsIsP 7kXKVmYb/fyo+KGTJ5FVLItmNAMlqwD9BoqYIu/ZF+pNzhNInm7wbI5mTSN6U9OR kk/ZyX6YDwyGH+jhvGLkaumdIwyohmwn2fot3SB3TrKSRpd+Uvt1zeRjkHKDaUiL si4MXHLY5ZytsHlYUGC+L+TtTW/SksWlBgcyRc90vETAAl4EGwVtXhSjkc6KXIYn 6vfvROAPOP2v/+J8gubyyW7jgvTO97AUbz06+QC2VON9HN0XEe9XaHY3lmdqcWSb NbHVviayfqeAPXtpi87F7AC+EwpCVrpsty1o/GIHJcs1DxO8Mh2PJ3DG5+iR/BWQ 9WXfw5UovKuS1PZoQtsjd4Y6w6bCW2gUPyWRZnHnYrpXEYXdTwSqXeHIz7NvF1QC pm2GGiu+/hGM9puyzKkRI81UNaxoMHOM9SaTvWRGPXVS4GWh5zpy9+N9JgB7t5h8 QuArqU8B+EflnFAGNjKJniInuMWOb/jwEdriv3ZhzM6rbTg35qcqlmjsTHqK4q+C oHBOJ+lyqW/4qc4cY9qvvoHKbK3W3Alqri9hIlmhcWwhzHCnRPEr6sYdwniB/SJd VC0/dkvC/q34ccYc0oac6lYN =l17D -----END PGP SIGNATURE-----