Was ist passiert?
Am 20. September 2026 wurde unter der Kennung CVE-2026-88856 eine kritische Sicherheitslücke in der OrdaSoft Joomla Gallery Extension veröffentlicht. Die betroffene Funktion updateOSGallery(), erreichbar über den Task-Parameter task=update_osgallery, las einen JSON-Request-Body aus und rief den darin enthaltenen Wert des Feldes method direkt als PHP-Funktion auf. Der Wert des Feldes package wurde dabei ungeprüft als Argument übergeben.
Eine Prüfliste (Allow-List) oder eine einfache is_callable()-Validierung fehlte vollständig. Das bedeutet: Jede PHP-Funktion, die mit einem einzigen Argument auskommt, war direkt aufrufbar – darunter besonders gefährliche Systemfunktionen wie system(), exec(), shell_exec() und passthru().
Wer ist betroffen?
- Alle Joomla-Website-Betreiber, die die OrdaSoft Joomla Gallery Extension in einer Version älter als 6.2.7 einsetzen.
- Die Lücke erfordert zwar eine Authentifizierung – d. h. ein Angreifer muss über einen gültigen Joomla-Account verfügen –, jedoch reicht ein Konto mit eingeschränkten Rechten aus, um die Schwachstelle auszunutzen.
- Besonders gefährdet sind Websites, auf denen sich Dritte registrieren können (z. B. Community-Portale, Online-Shops mit Joomla-Frontend-Login).
Wie gefährlich ist diese Lücke?
Obwohl zum Zeitpunkt der Veröffentlichung noch kein offizieller CVSS-Score hinterlegt ist, ist das Schadenspotenzial als kritisch einzustufen. Eine erfolgreiche Ausnutzung ermöglicht die vollständige Übernahme des Webservers: Angreifer können Dateien lesen, schreiben, löschen, Schadcode einschleusen, Datenbanken abgreifen oder den Server als Ausgangspunkt für weitere Angriffe missbrauchen. Die Tatsache, dass keine technischen Spezialkenntnisse erforderlich sind – ein einfacher HTTP-Request mit manipuliertem JSON-Body genügt –, erhöht das Risiko erheblich.
Was ist jetzt zu tun?
- Sofortiges Update: Aktualisieren Sie die OrdaSoft Joomla Gallery Extension umgehend auf Version 6.2.7 oder höher. Das Update schließt die beschriebene Schwachstelle.
- Versionscheck: Prüfen Sie im Joomla-Backend unter System → Erweiterungen verwalten, welche Version der Extension auf Ihren Websites installiert ist.
- Zugriffskontrolle überprüfen: Schränken Sie die Registrierung und Anmeldemöglichkeiten auf Ihren Joomla-Websites auf das Notwendige ein und vergeben Sie Benutzerrollen restriktiv.
- Log-Analyse: Prüfen Sie Ihre Server- und Joomla-Zugriffslogs auf ungewöhnliche POST-Anfragen mit dem Parameter
task=update_osgallery, um eine mögliche bereits erfolgte Ausnutzung zu erkennen. - Web Application Firewall (WAF): Sofern noch nicht vorhanden, empfiehlt sich der Einsatz einer WAF, die verdächtige Requests frühzeitig blockiert.
Weitere Informationen zur Schwachstelle finden Sie direkt beim Hersteller unter OrdaSoft.com.
Unsicher, ob Ihre Joomla-Installation betroffen ist?
Als Joomla-Spezialisten unterstützen wir Sie bei der schnellen Prüfung Ihrer Installationen, der Durchführung sicherer Updates und der langfristigen Absicherung Ihrer Website. Nehmen Sie jetzt Kontakt mit uns auf – über unser Kontaktformular helfen wir Ihnen unkompliziert und zügig weiter.
Titelbild mit KI erstellt.