🔴 严重 | CVE-2026-65883 — Joomla Extension - aimy-extensions.com - RCE via P...
🔴 《严重安全漏洞:CVE-2026-65883》
CVSS 评分: 严重(10.0) 状态: Received 发布时间: 2026-07-29
漏洞简介
该漏洞存在于 Joomla 扩展组件 Aimy Captcha-Less Form Guard(版本 18.0 至 20.0)中,由 aimy-extensions.com 开发。漏洞类型为 PHP 对象注入(PHP Object Injection),对应 CWE-502(反序列化不可信数据)。攻击者可以通过伪造名为 clfgd 的字段,向服务器提交恶意构造的序列化数据,触发 PHP 对象注入,进而实现 远程代码执行(Remote Code Execution, RCE)。
该漏洞的 CVSS v4.0 评分为 10.0(严重),攻击向量为网络远程攻击(AV:N),攻击复杂度低(AC:L),无需任何权限(PR:N)或用户交互(UI:N),且对机密性、完整性和可用性均造成高影响(VC:H/VI:H/VA:H),同时波及后续系统(SC:H/SI:H/SA:H)。
影响范围
- 受影响组件:Aimy Captcha-Less Form Guard
- 受影响版本:18.0 至 20.0(含)
- 运行平台:Joomla CMS(内容管理系统)
- 参考链接:https://www.aimy-extensions.com/joomla/captcha-less-form-guard.html
风险分析
攻击方式:攻击者无需任何身份认证,仅需向目标 Joomla 站点发送特制的 HTTP 请求,在
clfgd字段中嵌入恶意的 PHP 序列化数据。由于组件在处理该字段时未对输入进行充分的反序列化安全校验,导致攻击者可以注入任意 PHP 对象。攻击后果:
- 远程代码执行(RCE):攻击者可以在目标服务器上执行任意 PHP 代码,从而完全控制 Web 应用及底层操作系统。
- 数据泄露:可窃取数据库中的敏感信息(如用户凭证、配置数据)。
- 权限提升:利用已获取的服务器权限进一步横向移动或攻击内网其他系统。
- 服务中断:可删除、篡改文件或植入后门,导致业务不可用。
严重性评估:由于该漏洞无需认证、攻击复杂度低,且影响范围覆盖多个版本,建议所有使用受影响版本的用户立即升级至 20.0 之后的修复版本,或禁用该扩展直至官方发布补丁。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-65883 |
| CVSS 评分 | 10.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-502 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | security@joomla.org |
🔗 参考链接
💬 评论