Joomla JCE-Editor: Kritische RCE-Lücke ohne Login (CVE-2026-48907)

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Aufklärung

Automatisierte Scanner suchen weltweit nach Joomla-Seiten mit verwundbarem JCE-Editor.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • Rund 2,5 Millionen aktive Joomla-Installationen als Ziel
  • Deutschland ist mit ca. 11.612 Unternehmen (17–24,5 %) am stärksten betroffen
  • Öffentlicher PoC-Code und Nuclei-Template verfügbar (ProjectDiscovery, GitHub)
PHASE 2/6 · Erstzugriff

Der Angreifer ruft die Startseite auf, um das öffentlich lesbare CSRF-Token abzugreifen.

T1190 – Exploit Public-Facing Application
  • CVE-2026-48907, CVSS 10.0, unauthentifizierte RCE
  • Fehlende Autorisierung am Endpunkt com_jce&task=profiles.import
  • CSRF-Token auf jeder öffentlichen Seite auslesbar – keine echte Anmeldeprüfung
PHASE 3/6 · Ausführung

Eine getarnte PHP-Datei wird als vermeintliches Profil hochgeladen und über den Browser ausgeführt.

T1059 – Command and Scripting Interpreter T1505.003 – Server Software Component: Web Shell
  • Keine Prüfung der Dateiendung – shell.xml.php passiert die Kontrolle
  • Joomlas Schutz gegen gefährliche Endungen war bewusst deaktiviert (allow_unsafe=true)
  • Datei landet im öffentlich erreichbaren /tmp-Verzeichnis
  • Gesamter Angriff mit nur drei HTTP-Requests ohne Login
PHASE 4/6 · Persistenz

Die installierte Webshell gibt dem Angreifer dauerhafte Fernsteuerung des Servers.

T1505.003 – Server Software Component: Web Shell
  • Webshell erlaubt fortlaufende Befehlsausführung aus der Ferne
  • Verdächtige Profile mit automatisch generierten Namen und öffentlichen Upload-Rechten
  • Reines Patchen schließt den Einstiegspunkt, entfernt aber keine bestehende Webshell
PHASE 5/6 · Seitwärtsbewegung

Vom kompromittierten Server aus dringt der Angreifer zu weiteren Systemen im selben Hosting-Umfeld vor.

T1210 – Exploitation of Remote Services
  • Vordringen zu benachbarten Systemen im geteilten Hosting-Umfeld möglich
  • Betroffen v. a. Kleinstunternehmen (85 % der Joomla-Nutzer, bis 10 Mitarbeiter)
PHASE 6/6 · Auswirkung

Der Angreifer nutzt die volle Serverkontrolle für Datendiebstahl, Spam oder Ransomware.

T1657 – Financial Theft T1486 – Data Encrypted for Impact T1567 – Exfiltration Over Web Service
  • Mögliche Folgen: Datendiebstahl, Spam-Versand, Ransomware
  • CISA-KEV-Aufnahme am 16.06.2026 mit 3-Tage-Patchfrist für US-Behörden
  • Aktive, automatisierte Ausnutzung in freier Wildbahn bestätigt (CCB, SecurityWeek)
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der JCE-Sicherheitslücke CVE-2026-48907 betroffen?
Betroffen sind alle Joomla-Websites, die den JCE-Editor in einer Version vor 2.9.99.5 einsetzen – konkret alle Versionen von 1.0.0 bis 2.9.99.4. Prüfen Sie Ihre Version im Joomla-Backend unter Komponenten → JCE Editor → Systemsteuerung. Alles vor 2.9.99.5 ist verwundbar.
Was muss ich jetzt sofort tun?
Aktualisieren Sie JCE umgehend auf Version 2.9.99.10 (mindestens 2.9.99.5) über System → Update → Extensions → JCE. Wichtig: Ein Update allein reicht nicht, wenn Ihre Seite bereits kompromittiert wurde – es schließt nur den Eintrittspunkt, entfernt aber keinen bereits eingeschleusten Schadcode. Erstellen Sie vor jeder Bereinigung ein vollständiges Backup zur Beweissicherung.
Wie erkenne ich, ob meine Seite bereits gehackt wurde?
Prüfen Sie unter Komponenten → JCE Editor → Editor-Profile auf unbekannte Profile mit automatisch generierten Namen oder ungewöhnlichen Upload-Rechten. Durchsuchen Sie außerdem die Verzeichnisse /images/, /media/ und /tmp/ nach fremden PHP-Dateien und analysieren Sie Ihre Server-Logs nach Anfragen an 'com_jce.*task=profiles.import'. Das kostenlose Tool unter mysites.guru/free-audit/ erkennt fremde JCE-Profile und Webshells.
Wie gefährlich ist diese Lücke wirklich?
Sie erreicht mit einem CVSS-Score von 10.0 den höchstmöglichen Schweregrad und wird bereits aktiv und automatisiert ausgenutzt. Ein Angreifer kann ohne Benutzername, Passwort oder Anmeldung mit nur drei HTTP-Anfragen beliebigen PHP-Code auf Ihrem Server ausführen und die volle Kontrolle übernehmen. Die US-Behörde CISA setzte US-Bundesbehörden eine Frist von nur drei Tagen zum Patchen.
Reicht das Update aus, wenn ich schon angegriffen wurde?
Nein. Der Hersteller stellt klar: Das Update schließt zwar den Eintrittspunkt, säubert aber keine bereits kompromittierte Seite. Wenn Sie vor dem Update getroffen wurden, müssen Sie hinterlassene Webshells und Hintertüren separat entfernen und gegebenenfalls aus einem sauberen Backup wiederherstellen.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.