Zum Inhalt springen

Kritische RCE-Lücke in OrdaSoft Joomla Gallery: Sofortiger Update-Bedarf auf Version 6.2.7

In der OrdaSoft Joomla Gallery Extension (vor v6.2.7) können Angreifer beliebigen PHP-Code ausführen – Joomla-Betreiber sollten jetzt handeln.
21. September 2026 durch
Kritische RCE-Lücke in OrdaSoft Joomla Gallery: Sofortiger Update-Bedarf auf Version 6.2.7
Monsi.it, Ralph Tiedtke

Was ist passiert?

Am 20. September 2026 wurde unter der Kennung CVE-2026-88856 eine kritische Sicherheitslücke in der OrdaSoft Joomla Gallery Extension veröffentlicht. Die betroffene Funktion updateOSGallery(), erreichbar über den Task-Parameter task=update_osgallery, las einen JSON-Request-Body aus und rief den darin enthaltenen Wert des Feldes method direkt als PHP-Funktion auf. Der Wert des Feldes package wurde dabei ungeprüft als Argument übergeben.

Eine Prüfliste (Allow-List) oder eine einfache is_callable()-Validierung fehlte vollständig. Das bedeutet: Jede PHP-Funktion, die mit einem einzigen Argument auskommt, war direkt aufrufbar – darunter besonders gefährliche Systemfunktionen wie system(), exec(), shell_exec() und passthru().

Wer ist betroffen?

  • Alle Joomla-Website-Betreiber, die die OrdaSoft Joomla Gallery Extension in einer Version älter als 6.2.7 einsetzen.
  • Die Lücke erfordert zwar eine Authentifizierung – d. h. ein Angreifer muss über einen gültigen Joomla-Account verfügen –, jedoch reicht ein Konto mit eingeschränkten Rechten aus, um die Schwachstelle auszunutzen.
  • Besonders gefährdet sind Websites, auf denen sich Dritte registrieren können (z. B. Community-Portale, Online-Shops mit Joomla-Frontend-Login).

Wie gefährlich ist diese Lücke?

Obwohl zum Zeitpunkt der Veröffentlichung noch kein offizieller CVSS-Score hinterlegt ist, ist das Schadenspotenzial als kritisch einzustufen. Eine erfolgreiche Ausnutzung ermöglicht die vollständige Übernahme des Webservers: Angreifer können Dateien lesen, schreiben, löschen, Schadcode einschleusen, Datenbanken abgreifen oder den Server als Ausgangspunkt für weitere Angriffe missbrauchen. Die Tatsache, dass keine technischen Spezialkenntnisse erforderlich sind – ein einfacher HTTP-Request mit manipuliertem JSON-Body genügt –, erhöht das Risiko erheblich.

Was ist jetzt zu tun?

  • Sofortiges Update: Aktualisieren Sie die OrdaSoft Joomla Gallery Extension umgehend auf Version 6.2.7 oder höher. Das Update schließt die beschriebene Schwachstelle.
  • Versionscheck: Prüfen Sie im Joomla-Backend unter System → Erweiterungen verwalten, welche Version der Extension auf Ihren Websites installiert ist.
  • Zugriffskontrolle überprüfen: Schränken Sie die Registrierung und Anmeldemöglichkeiten auf Ihren Joomla-Websites auf das Notwendige ein und vergeben Sie Benutzerrollen restriktiv.
  • Log-Analyse: Prüfen Sie Ihre Server- und Joomla-Zugriffslogs auf ungewöhnliche POST-Anfragen mit dem Parameter task=update_osgallery, um eine mögliche bereits erfolgte Ausnutzung zu erkennen.
  • Web Application Firewall (WAF): Sofern noch nicht vorhanden, empfiehlt sich der Einsatz einer WAF, die verdächtige Requests frühzeitig blockiert.

Weitere Informationen zur Schwachstelle finden Sie direkt beim Hersteller unter OrdaSoft.com.

Unsicher, ob Ihre Joomla-Installation betroffen ist?

Als Joomla-Spezialisten unterstützen wir Sie bei der schnellen Prüfung Ihrer Installationen, der Durchführung sicherer Updates und der langfristigen Absicherung Ihrer Website. Nehmen Sie jetzt Kontakt mit uns auf – über unser Kontaktformular helfen wir Ihnen unkompliziert und zügig weiter.

Titelbild mit KI erstellt.

Kritische RCE-Lücke in OrdaSoft Joomla Gallery: Sofortiger Update-Bedarf auf Version 6.2.7
Monsi.it, Ralph Tiedtke 21. September 2026
Diesen Beitrag teilen
Stichwörter
Archiv
Sicherheitslücke in Joomla-Extension SP Property: E-Mail-Manipulation bei Buchungsanfragen
SP Property unter Version 4.1.4 erlaubt Formular-Manipulation bei Buchungsanfragen – Joomla-Betreiber sollten sofort aktualisieren.