🔴 《严重安全漏洞:CVE-2026-65889》

CVSS 评分: 严重(9.2)  状态: Received  发布时间: 2026-07-29


漏洞简介

CVE-2026-65889 涉及 Joomla 扩展组件 Gridbox(由 balbooa.com 开发)中的一个严重安全漏洞。该漏洞存在于版本 2.20.2 之前 的 Gridbox 组件中。

具体来说,该漏洞位于 generateNewApp 方法中,该方法允许攻击者递归删除目录(recursive directory deletion)。由于该功能在实现上未对用户身份进行有效验证,攻击者可以在未经过身份验证(Unauthenticated)的情况下触发此操作。

该漏洞与以下 CWE 分类相关:

  • CWE-22:路径遍历(Path Traversal),攻击者可能利用路径操作绕过限制,访问或删除非预期的目录。
  • CWE-284:不正确的访问控制(Improper Access Control),系统未能正确限制对敏感功能的访问权限。

影响范围

  • 受影响软件:Joomla 扩展组件 Gridbox(由 balbooa.com 开发)
  • 受影响版本:所有 低于 2.20.2 的版本
  • 不受影响版本:2.20.2 及更高版本

风险分析

根据 CVSS 4.0 向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:X/RE:X/U:X),该漏洞具有以下风险特征:

  • 攻击向量(AV:N):攻击者可以通过网络远程发起攻击,无需物理接触目标系统。
  • 攻击复杂度(AC:L):攻击复杂度低,不需要特殊条件或复杂步骤即可利用。
  • 所需权限(PR:N):攻击者无需任何身份验证即可触发漏洞,这意味着任何能够访问目标 Joomla 站点的用户(包括匿名用户)都可能发起攻击。
  • 用户交互(UI:N):攻击过程不需要受害者进行任何交互操作。
  • 可用性影响(VA:H):漏洞对系统可用性造成高度影响。攻击者可以递归删除服务器上的目录,可能导致网站文件、模板、扩展甚至核心系统文件被删除,造成网站完全瘫痪或数据永久丢失。
  • 机密性与完整性影响(VC:N / VI:N):该漏洞主要影响可用性,不直接导致数据泄露或篡改,但目录删除可能间接导致数据丢失。

可能的攻击后果

  1. 网站瘫痪:删除关键目录(如模板、插件、核心库)后,网站将无法正常访问或运行。
  2. 数据丢失:如果攻击者删除包含用户上传文件、数据库备份或配置文件的目录,可能导致不可恢复的数据损失。
  3. 服务拒绝(DoS):通过递归删除大量文件或目录,可导致服务器资源耗尽或服务中断。
  4. 权限提升的跳板:虽然该漏洞本身不直接泄露数据,但删除某些安全配置文件或日志文件后,可能为后续更复杂的攻击创造条件。

建议:所有使用 Gridbox 组件的 Joomla 站点应立即升级至 2.20.2 或更高版本,并检查服务器上是否存在异常文件删除行为。


🔍 技术细节

字段
CVE ID CVE-2026-65889
CVSS 评分 9.2 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:X/RE:X/U:X
CWE 分类 CWE-22,CWE-284
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 security@joomla.org

🔗 参考链接