Zum Inhalt springen

Joomla-Sicherheitslücke CVE-2026-71573: Fehlerhafte CORS-Validierung in Joomla 4, 5 und 6 – Jetzt patchen!

Joomla-Schwachstelle CVE-2026-71573 ermöglicht CORS-Bypass in Version 4.0.0–5.4.7 und 6.0.0–6.1.2 – Update ist Pflicht.
19. August 2026 durch
Joomla-Sicherheitslücke CVE-2026-71573: Fehlerhafte CORS-Validierung in Joomla 4, 5 und 6 – Jetzt patchen!
Monsi.it, Ralph Tiedtke

Was ist passiert?

Das Joomla-Sicherheitsteam hat am 18. August 2026 eine neue Sicherheitsmeldung veröffentlicht: CVE-2026-71573 betrifft eine fehlerhafte Implementierung der CORS-Ursprungsvalidierung (Cross-Origin Resource Sharing) im Joomla-Core. Konkret verhinderte ein Implementierungsfehler, dass konfigurierte CORS-Origins bei eingehenden Anfragen korrekt überprüft wurden. Das bedeutet: Sicherheitsregeln, die eigentlich nur bestimmten Ursprüngen den Zugriff erlauben sollten, konnten unter Umständen umgangen werden. Weitere Details finden sich direkt im offiziellen Joomla-Sicherheitshinweis (Security Centre).

Wer ist betroffen?

Die Schwachstelle betrifft alle Joomla-Installationen in den folgenden Versionsbereichen:

  • Joomla 4.0.0 bis 5.4.7
  • Joomla 6.0.0 bis 6.1.2

Besonders gefährdet sind Websites, die CORS-Konfigurationen aktiv nutzen – beispielsweise um externe Frontends, Single-Page-Applications (SPAs) oder API-Integrationen zu betreiben. Aber auch Standardinstallationen ohne explizite CORS-Konfiguration können betroffen sein, sobald entsprechende Header gesetzt werden.

Wie gefährlich ist die Lücke?

Ein offizieller CVSS-Score liegt zum Zeitpunkt der Veröffentlichung noch nicht vor. Die Schwachstelle ist jedoch als „Improper CORS Origin Validation" klassifiziert – ein Fehlertyp, der es Angreifern ermöglichen kann, über eine manipulierte Website im Browser eines angemeldeten Benutzers Cross-Origin-Anfragen an die Joomla-Installation zu stellen und dabei Daten auszulesen oder Aktionen im Namen des Opfers auszuführen. Das Schadenspotenzial hängt stark von der jeweiligen Konfiguration und den genutzten APIs ab, ist aber keinesfalls zu unterschätzen – insbesondere bei Joomla-Installationen mit aktivierter REST-API oder angebundenen externen Diensten.

Was ist jetzt zu tun?

  • Sofort aktualisieren: Spielen Sie das Sicherheits-Update auf die jeweils neueste gepatchte Joomla-Version ein. Die bereinigten Versionen werden über das offizielle Joomla-Projekt bereitgestellt. Prüfen Sie im Joomla-Backend unter System → Update, ob ein Update verfügbar ist.
  • CORS-Konfiguration prüfen: Kontrollieren Sie, welche Origins in Ihrer Joomla-Konfiguration sowie in Ihrem Webserver (Apache/Nginx) zugelassen sind, und beschränken Sie diese auf das notwendige Minimum.
  • Logs sichten: Überprüfen Sie Ihre Zugriffslogs auf verdächtige Cross-Origin-Anfragen, insbesondere auf API-Endpunkte.
  • Backups sicherstellen: Stellen Sie vor dem Update sicher, dass ein aktuelles Backup vorhanden ist.

Professionelle Unterstützung gewünscht?

Wenn Sie unsicher sind, ob Ihre Joomla-Installation betroffen ist, oder wenn Sie Unterstützung beim Update und bei der Sicherheitsprüfung benötigen, steht Ihnen das Team von monsi.it gerne zur Seite. Nehmen Sie einfach Kontakt über unser Kontaktformular auf – wir helfen schnell und unkompliziert.

Titelbild mit KI erstellt.

Joomla-Sicherheitslücke CVE-2026-71573: Fehlerhafte CORS-Validierung in Joomla 4, 5 und 6 – Jetzt patchen!
Monsi.it, Ralph Tiedtke 19. August 2026
Diesen Beitrag teilen
Stichwörter
Archiv
Kritische SQL-Injection in Phoca Cart 5.0.0–6.1.6: Joomla-Shops sofort aktualisieren
Unauthentifizierte SQL-Injection in Phoca Cart gefährdet Joomla-Shops – alle Betreiber der Versionen 5.0.0 bis 6.1.6 müssen sofort handeln.