Was ist passiert?
Das Joomla-Sicherheitsteam hat am 18. August 2026 eine neue Sicherheitsmeldung veröffentlicht: CVE-2026-71573 betrifft eine fehlerhafte Implementierung der CORS-Ursprungsvalidierung (Cross-Origin Resource Sharing) im Joomla-Core. Konkret verhinderte ein Implementierungsfehler, dass konfigurierte CORS-Origins bei eingehenden Anfragen korrekt überprüft wurden. Das bedeutet: Sicherheitsregeln, die eigentlich nur bestimmten Ursprüngen den Zugriff erlauben sollten, konnten unter Umständen umgangen werden. Weitere Details finden sich direkt im offiziellen Joomla-Sicherheitshinweis (Security Centre).
Wer ist betroffen?
Die Schwachstelle betrifft alle Joomla-Installationen in den folgenden Versionsbereichen:
- Joomla 4.0.0 bis 5.4.7
- Joomla 6.0.0 bis 6.1.2
Besonders gefährdet sind Websites, die CORS-Konfigurationen aktiv nutzen – beispielsweise um externe Frontends, Single-Page-Applications (SPAs) oder API-Integrationen zu betreiben. Aber auch Standardinstallationen ohne explizite CORS-Konfiguration können betroffen sein, sobald entsprechende Header gesetzt werden.
Wie gefährlich ist die Lücke?
Ein offizieller CVSS-Score liegt zum Zeitpunkt der Veröffentlichung noch nicht vor. Die Schwachstelle ist jedoch als „Improper CORS Origin Validation" klassifiziert – ein Fehlertyp, der es Angreifern ermöglichen kann, über eine manipulierte Website im Browser eines angemeldeten Benutzers Cross-Origin-Anfragen an die Joomla-Installation zu stellen und dabei Daten auszulesen oder Aktionen im Namen des Opfers auszuführen. Das Schadenspotenzial hängt stark von der jeweiligen Konfiguration und den genutzten APIs ab, ist aber keinesfalls zu unterschätzen – insbesondere bei Joomla-Installationen mit aktivierter REST-API oder angebundenen externen Diensten.
Was ist jetzt zu tun?
- Sofort aktualisieren: Spielen Sie das Sicherheits-Update auf die jeweils neueste gepatchte Joomla-Version ein. Die bereinigten Versionen werden über das offizielle Joomla-Projekt bereitgestellt. Prüfen Sie im Joomla-Backend unter System → Update, ob ein Update verfügbar ist.
- CORS-Konfiguration prüfen: Kontrollieren Sie, welche Origins in Ihrer Joomla-Konfiguration sowie in Ihrem Webserver (Apache/Nginx) zugelassen sind, und beschränken Sie diese auf das notwendige Minimum.
- Logs sichten: Überprüfen Sie Ihre Zugriffslogs auf verdächtige Cross-Origin-Anfragen, insbesondere auf API-Endpunkte.
- Backups sicherstellen: Stellen Sie vor dem Update sicher, dass ein aktuelles Backup vorhanden ist.
Professionelle Unterstützung gewünscht?
Wenn Sie unsicher sind, ob Ihre Joomla-Installation betroffen ist, oder wenn Sie Unterstützung beim Update und bei der Sicherheitsprüfung benötigen, steht Ihnen das Team von monsi.it gerne zur Seite. Nehmen Sie einfach Kontakt über unser Kontaktformular auf – wir helfen schnell und unkompliziert.
Titelbild mit KI erstellt.