Zurück zum Blog IT-Sicherheit

Joomla: Mehrere Schwachstellen ermöglichen Codeausführung — so prüfen Sie Ihre Version jetzt

von noxtec 3 Min. Lesezeit
Joomla: Mehrere Schwachstellen ermöglichen Codeausführung — so prüfen Sie Ihre Version jetzt

In den eigenen CMS-Adminbereich eindringen, Dateien manipulieren, sensible Daten auslesen oder eigenen Code ausführen — bei den meisten Sicherheitslücken trifft nur eine dieser Kategorien zu. Das aktuelle CERT-Bund-Advisory zu Joomla bündelt gleich vier: Codeausführung, Informationsabfluss, Dateimanipulation und Cross-Site-Scripting. Genau diese Kombination stuft CERT-Bund als „hoch“ ein — und macht aus einer gewöhnlichen Sammelmeldung eine Liste, die Betreiber ernst nehmen sollten.

Was ist passiert?

CERT-Bund hat unter der Kennung WID-SEC-2026-2926 ein neues Advisory zu Joomla veröffentlicht. Es fasst mehrere unabhängige Schwachstellen im Content-Management-System zusammen, die ein Angreifer für unterschiedliche Zwecke ausnutzen kann: um beliebigen Programmcode auf dem Server auszuführen, um Informationen offenzulegen, um Dateien zu manipulieren oder um einen Cross-Site-Scripting-Angriff durchzuführen. Joomla zählt weltweit zu den meistgenutzten Open-Source-CMS-Plattformen und läuft sowohl auf Shared- und Managed-Hosting-Umgebungen als auch auf eigenständig betriebenen Servern im Mittelstand — häufig über Jahre gewachsen, mit zahlreichen Erweiterungen und mehreren Redakteurskonten.

Was ist belegt?

Belegt ist, dass CERT-Bund die Sammelmeldung mit dem Schweregrad „hoch“ versehen hat und dass die genannten Schwachstellen in vier unterschiedliche Angriffskategorien fallen — nicht eine einzelne Schwäche, sondern eine Kombination aus Codeausführung, Informationsoffenlegung, Dateimanipulation und XSS. Diese Bandbreite ist ein eigenständiges Risikosignal, unabhängig vom CVSS-Einzelwert einer bestimmten Lücke: Eine Installation, die für einen der vier Vektoren anfällig ist, kann bei genauerem Hinsehen gleich für mehrere angreifbar sein. Das allein rechtfertigt die hohe Einstufung, ganz unabhängig davon, wie leicht sich die einzelnen Lücken im Detail ausnutzen lassen.

Was derzeit unklar ist

Aus der vorliegenden Kurzbeschreibung geht nicht hervor, welche Joomla-Versionen konkret betroffen sind, ob für die Ausnutzung eine Authentifizierung notwendig ist und ab welcher Version die Probleme behoben sind. Auch zu einer aktiven Ausnutzung in freier Wildbahn liegt aktuell keine Angabe vor — nach bisherigem Kenntnisstand handelt es sich um eine reguläre Sicherheitsmeldung, kein bestätigtes Exploit-Szenario. Für die verbindlichen Details — betroffene Versionsspannen, CVE-Nummern der Einzellücken und die genaue Fassung, ab der die Probleme geschlossen sind — verweisen wir auf das Original-Advisory von CERT-Bund und die Sicherheitsmitteilungen des Joomla-Projekts.

Praktische Auswirkungen für Ihren Betrieb

Wenn Sie Joomla selbst hosten oder für einen Kunden betreiben, sollten Sie den aktuellen Versionsstand jetzt prüfen: Im Backend zeigt „System → Über Joomla“ die installierte Version, die jeweils aktuelle Fassung findet sich auf der offiziellen Download-Seite des Projekts. Weicht Ihre Installation ab, sollten Sie das Update zeitnah einspielen — bei einer Kombination aus Codeausführung und Dateimanipulation ist ein längeres Zuwarten auf das nächste reguläre Wartungsfenster das größere Risiko. Prüfen Sie zusätzlich installierte Drittanbieter-Erweiterungen: Bei Joomla liegen viele Sicherheitsprobleme nicht im Kern, sondern in Extensions, die separat aktualisiert werden müssen und im Advisory nicht automatisch mit abgedeckt sind. Joomla selbst ist als Open-Source-Software kostenlos nutzbar, das Einspielen des Updates erfordert also keine Lizenzentscheidung, nur den Wartungsaufwand.

Was Sie jetzt prüfen sollten: Vergleichen Sie Ihre installierte Joomla-Version und die Ihrer Erweiterungen mit dem Original-Advisory von CERT-Bund und aktualisieren Sie bei Bedarf umgehend.

Quellen: CERT-Bund — „Joomla: Mehrere Schwachstellen“ (https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-2926)

Fragen zu Ihrer IT?

Unser Team berät Sie unverbindlich zu IT-Outsourcing, Cloud-Hosting und IT-Sicherheit – persönlich und zum fairen Festpreis.

Jetzt anfragen
Individuelles Angebot