CVE-2026-48939 - iCagenda Unrestricted Upload of File with Dangerous Type Vulnerability

CVE-2026-48939是iCagenda Joomla扩展中一个严重的无限制文件上传漏洞(CVSS 10.0),允许未认证攻击者上传任意文件(包括PHP webshell)并实现远程代码执行。受影响版本低于4.0.8,PoC已公开。立即升级或采用WAF缓解措施可防御此漏洞。

🔥 热门漏洞情报 · CISA-KEV · 2026-07-10

CVE-2026-48939 - iCagenda Unrestricted Upload of File with Dangerous Type Vulnerability

Critical · CVSS 10.0 危险类型文件无限制上传
CVE-2026-48939

📋 漏洞概述

iCagenda Joomla扩展存在未经限制的文件上传漏洞,允许攻击者上传PHP文件实现远程代码执行。

📋 基础信息

受影响版本iCagenda Joomla extension < 4.0.8
漏洞类型危险类型文件无限制上传
CVSS10.0 · Critical
CVECVE-2026-48939

🔬 漏洞根因

iCagenda扩展的文件附件功能在处理上传时,未对文件类型、MIME类型或文件扩展名进行严格校验,导致攻击者可以上传任意后缀的文件(如.php、.phtml)。同时,上传目录未禁用PHP执行权限,因此上传后的PHP文件可直接被Web服务器解析执行。该缺陷源于文件上传白名单/黑名单校验缺失以及上传目录权限配置不当。

🎯 攻击场景

1. 攻击者访问iCagenda的公开文件附件上传接口(通常位于前端表单中,如活动注册、事件提交等)。 2. 构造一个包含恶意PHP代码(如webshell或命令执行payload)的.php文件。 3. 使用浏览器或工具(如curl、Burp Suite)直接发送POST请求,将恶意文件上传至服务器。 4. 服务器未校验文件类型或扩展名,将文件保存在上传目录中。 5. 攻击者通过浏览器访问上传的PHP文件路径(如/uploads/evil.php),触发PHP代码执行,获取服务器控制权。

💥 漏洞影响

成功利用此漏洞可导致远程代码执行(RCE),攻击者能够完全控制运行Joomla的Web服务器,包括窃取数据库信息、修改网站内容、植入后门、横向移动至内网其他主机等。该漏洞无需身份认证(前文提及pre-auth),影响所有使用受影响版本iCagenda的Joomla站点。

🛡️ 修复建议

升级至iCagenda 4.0.8或更高版本;临时缓解措施包括:在Web服务器层面(如Apache .htaccess或Nginx配置)限制上传目录的PHP执行权限,禁用文件上传功能或添加严格的扩展名白名单(如仅允许jpg,png,gif),并部署WAF规则拦截包含PHP代码的恶意文件上传。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.6%) (高于 42.9% 的漏洞)
🚨 CISA KEV🚨 已被积极利用
🔧 公开 PoC2 个公开 PoC 仓库

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-13 08:13 | 来源: CISA-KEV

🤖 常见问题解答(FAQ)

❓ 如何检测是否受此漏洞影响?

检查iCagenda扩展版本是否低于4.0.8;尝试上传一个包含phpinfo()的.php后缀文件到附件接口,若能访问则存在漏洞。

❓ 攻击是否需身份验证?

不需要。根据PoC描述,该漏洞为预认证漏洞(Pre-auth),未登录用户即可触发文件上传。

❓ 升级后还需要额外配置吗?

建议同步配置上传目录禁止执行PHP(如.htaccess添加'RemoveHandler .php'),并取消上传目录的写入权限(仅限Web用户)。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)