🔴 《严重安全漏洞:CVE-2026-65884》

CVSS 评分: 严重(10.0)  状态: Received  发布时间: 2026-07-29


漏洞简介

CVE-2026-65884 是一个存在于 Joomla 扩展 Gridbox(由 balbooa.com 开发)中的权限提升漏洞。该漏洞的核心问题在于软件在处理用户注册功能时,未能对用户提交的用户组 ID(usergroup IDs)进行有效的访问控制或验证,导致攻击者可以绕过正常的权限分配逻辑。

根据相关 CWE 分类(CWE-284),该漏洞属于不正确的访问控制(Improper Access Control)。具体表现为:Gridbox 的注册方法允许用户直接指定其所属的用户组 ID,而系统未对传入的 ID 进行合法性校验,也未限制普通用户只能选择低权限用户组。这使得未经过身份验证的攻击者(unauthenticated actors)可以在注册新账户时,将自身账户直接设置为具有管理员权限的用户组,从而获得对 Joomla 站点的完全控制。

影响范围

  • 受影响软件:Joomla 扩展 Gridbox(由 balbooa.com 开发)
  • 受影响版本低于 2.20.2 的所有版本
  • 修复版本:Gridbox 2.20.2 及更高版本

风险分析

根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A),该漏洞具有以下风险特征:

  • 攻击复杂度低(AC:L):攻击者无需特殊技能或复杂操作即可利用。
  • 无需权限(PR:N):攻击者无需任何已有账户或系统访问权限。
  • 无需用户交互(UI:N):攻击过程不需要目标站点管理员或其他用户进行任何操作。
  • 攻击向量为网络(AV:N):攻击者可以通过互联网远程发起攻击。
  • 利用方式为主动(E:A):该漏洞已被评估为可被主动利用,存在实际攻击风险。

攻击后果

  1. 权限提升:攻击者通过注册一个管理员账户,直接获得 Joomla 站点的最高管理权限。
  2. 完全控制站点:拥有管理员权限后,攻击者可以执行任意操作,包括但不限于:修改网站内容、上传恶意文件、安装恶意插件、窃取用户数据、篡改数据库、将网站用于钓鱼或分发恶意软件。
  3. 横向与纵向影响:由于 CVSS 评分中机密性(C)、完整性(I)、可用性(A)均为高(H),且波及安全域(SC/SI/SA)也为高,该漏洞可能导致整个服务器环境(如共享主机上的其他站点)面临风险,甚至被用作跳板攻击内部网络。

总结:这是一个严重级别的权限提升漏洞,允许任何未认证用户通过简单的注册操作获取站点管理员权限,从而完全接管受影响的 Joomla 站点。建议所有使用 Gridbox 扩展的用户立即升级至 2.20.2 或更高版本。


🔍 技术细节

字段
CVE ID CVE-2026-65884
CVSS 评分 10.0 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:X/RE:X/U:Red
CWE 分类 CWE-284
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 security@joomla.org

🔗 参考链接