🔴 《严重安全漏洞:CVE-2026-65883》

CVSS 评分: 严重(10.0)  状态: Received  发布时间: 2026-07-29


漏洞简介

该漏洞存在于 Joomla 扩展组件 Aimy Captcha-Less Form Guard(版本 18.0 至 20.0)中,由 aimy-extensions.com 开发。漏洞类型为 PHP 对象注入(PHP Object Injection),对应 CWE-502(反序列化不可信数据)。攻击者可以通过伪造名为 clfgd 的字段,向服务器提交恶意构造的序列化数据,触发 PHP 对象注入,进而实现 远程代码执行(Remote Code Execution, RCE)

该漏洞的 CVSS v4.0 评分为 10.0(严重),攻击向量为网络远程攻击(AV:N),攻击复杂度低(AC:L),无需任何权限(PR:N)或用户交互(UI:N),且对机密性、完整性和可用性均造成高影响(VC:H/VI:H/VA:H),同时波及后续系统(SC:H/SI:H/SA:H)。

影响范围

风险分析

  1. 攻击方式:攻击者无需任何身份认证,仅需向目标 Joomla 站点发送特制的 HTTP 请求,在 clfgd 字段中嵌入恶意的 PHP 序列化数据。由于组件在处理该字段时未对输入进行充分的反序列化安全校验,导致攻击者可以注入任意 PHP 对象。

  2. 攻击后果

    • 远程代码执行(RCE):攻击者可以在目标服务器上执行任意 PHP 代码,从而完全控制 Web 应用及底层操作系统。
    • 数据泄露:可窃取数据库中的敏感信息(如用户凭证、配置数据)。
    • 权限提升:利用已获取的服务器权限进一步横向移动或攻击内网其他系统。
    • 服务中断:可删除、篡改文件或植入后门,导致业务不可用。
  3. 严重性评估:由于该漏洞无需认证、攻击复杂度低,且影响范围覆盖多个版本,建议所有使用受影响版本的用户立即升级至 20.0 之后的修复版本,或禁用该扩展直至官方发布补丁。


🔍 技术细节

字段
CVE ID CVE-2026-65883
CVSS 评分 10.0 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-502
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 security@joomla.org

🔗 参考链接