Zum Inhalt springen

Kritische SQL-Injection in iCagenda: Joomla-Kalender-Extension sofort aktualisieren

Schwere Sicherheitslücke in der Joomla-Extension iCagenda erlaubt Angreifern ohne Login Zugriff auf die Datenbank – Update auf v4.0.11 jetzt!
15. August 2026 durch
Kritische SQL-Injection in iCagenda: Joomla-Kalender-Extension sofort aktualisieren
Monsi.it, Ralph Tiedtke

Was ist passiert?

Am 14. August 2026 wurde die Schwachstelle CVE-2026-67365 öffentlich gemeldet. Sie betrifft die populäre Joomla-Extension iCagenda, ein weit verbreitetes Kalender- und Event-Management-Plugin für Joomla-Websites. Im Kalender-Modul mod_icagenda_calendar wurde eine unauthentifizierte SQL-Injection entdeckt, die über die Joomla-interne AJAX-Schnittstelle com_ajax erreichbar ist – vollständig ohne Login, Session-Token oder Benutzerkonto.

Wer ist betroffen?

Betroffen sind alle Joomla-Websites, auf denen das Extension-Paket iCagenda in den Versionen 4.0.0 bis einschließlich 4.0.10 installiert und das Frontend-Modul aktiviert ist. Da die Lücke keinerlei Authentifizierung erfordert, ist jede öffentlich erreichbare Joomla-Seite mit diesem Modul ein potenzielles Angriffsziel – unabhängig davon, ob Besucher sich einloggen können oder nicht.

Wie gefährlich ist die Lücke?

SQL-Injection-Schwachstellen ohne Authentifizierungserfordernis zählen zu den schwerwiegendsten Sicherheitslücken überhaupt. Ein Angreifer kann:

  • beliebige Datenbankdaten auslesen – inklusive Benutzernamen, E-Mail-Adressen und Passwort-Hashes,
  • Datenbankeinträge manipulieren oder löschen,
  • unter Umständen Administratorzugänge übernehmen und damit die vollständige Kontrolle über die Joomla-Installation erlangen,
  • die Attacke vollständig automatisiert und massenhaft ausführen, da kein Login erforderlich ist.

Da zum Zeitpunkt der Veröffentlichung kein offizieller CVSS-Score vorlag, ist anhand der Angriffseigenschaften (Netzwerkzugriff, keine Authentifizierung, hohe Auswirkung auf Vertraulichkeit und Integrität) von einer kritischen Einstufung auszugehen.

Was ist jetzt zu tun?

  • Sofort updaten: Aktualisieren Sie iCagenda auf Version 4.0.11 oder neuer, die den Fehler behebt. Das Update steht über die offizielle Website von iCagenda sowie das Joomla Extension Directory bereit.
  • Prüfen Sie Ihre Installation: Kontrollieren Sie im Joomla-Backend unter Erweiterungen → Verwalten, welche Version von iCagenda bei Ihnen installiert ist.
  • Modul deaktivieren, falls ein sofortiges Update nicht möglich ist – bis zur Aktualisierung sollte mod_icagenda_calendar deaktiviert werden, um die Angriffsfläche zu minimieren.
  • Zugriffslog prüfen: Analysieren Sie Ihre Server-Logs auf auffällige Anfragen an com_ajax und mod_icagenda_calendar, um mögliche bereits erfolgte Angriffe zu erkennen.
  • Passwörter ändern: Sollte ein Angriff nicht ausgeschlossen werden können, ändern Sie alle Datenbank- und Administrator-Passwörter umgehend.

Sie sind unsicher, ob Ihre Joomla-Website betroffen ist, oder möchten die Aktualisierung und Überprüfung in professionelle Hände geben? Unser Team bei monsi.it unterstützt Sie schnell und zuverlässig. Nehmen Sie jetzt Kontakt auf – über unser Kontaktformular.

Titelbild mit KI erstellt.

Kritische SQL-Injection in iCagenda: Joomla-Kalender-Extension sofort aktualisieren
Monsi.it, Ralph Tiedtke 15. August 2026
Diesen Beitrag teilen
Stichwörter
Archiv
Kritische Sicherheitslücke in Joomla-Erweiterung Fabrik: Sofort auf Version 4.6.7 aktualisieren
Unauthentifizierte Remote Code Execution in Fabrik vor 4.6.7 – Joomla-Betreiber müssen jetzt handeln.