Was ist passiert?
Am 14. August 2026 wurde die Schwachstelle CVE-2026-67365 öffentlich gemeldet. Sie betrifft die populäre Joomla-Extension iCagenda, ein weit verbreitetes Kalender- und Event-Management-Plugin für Joomla-Websites. Im Kalender-Modul mod_icagenda_calendar wurde eine unauthentifizierte SQL-Injection entdeckt, die über die Joomla-interne AJAX-Schnittstelle com_ajax erreichbar ist – vollständig ohne Login, Session-Token oder Benutzerkonto.
Wer ist betroffen?
Betroffen sind alle Joomla-Websites, auf denen das Extension-Paket iCagenda in den Versionen 4.0.0 bis einschließlich 4.0.10 installiert und das Frontend-Modul aktiviert ist. Da die Lücke keinerlei Authentifizierung erfordert, ist jede öffentlich erreichbare Joomla-Seite mit diesem Modul ein potenzielles Angriffsziel – unabhängig davon, ob Besucher sich einloggen können oder nicht.
Wie gefährlich ist die Lücke?
SQL-Injection-Schwachstellen ohne Authentifizierungserfordernis zählen zu den schwerwiegendsten Sicherheitslücken überhaupt. Ein Angreifer kann:
- beliebige Datenbankdaten auslesen – inklusive Benutzernamen, E-Mail-Adressen und Passwort-Hashes,
- Datenbankeinträge manipulieren oder löschen,
- unter Umständen Administratorzugänge übernehmen und damit die vollständige Kontrolle über die Joomla-Installation erlangen,
- die Attacke vollständig automatisiert und massenhaft ausführen, da kein Login erforderlich ist.
Da zum Zeitpunkt der Veröffentlichung kein offizieller CVSS-Score vorlag, ist anhand der Angriffseigenschaften (Netzwerkzugriff, keine Authentifizierung, hohe Auswirkung auf Vertraulichkeit und Integrität) von einer kritischen Einstufung auszugehen.
Was ist jetzt zu tun?
- Sofort updaten: Aktualisieren Sie iCagenda auf Version 4.0.11 oder neuer, die den Fehler behebt. Das Update steht über die offizielle Website von iCagenda sowie das Joomla Extension Directory bereit.
- Prüfen Sie Ihre Installation: Kontrollieren Sie im Joomla-Backend unter Erweiterungen → Verwalten, welche Version von iCagenda bei Ihnen installiert ist.
- Modul deaktivieren, falls ein sofortiges Update nicht möglich ist – bis zur Aktualisierung sollte
mod_icagenda_calendardeaktiviert werden, um die Angriffsfläche zu minimieren. - Zugriffslog prüfen: Analysieren Sie Ihre Server-Logs auf auffällige Anfragen an
com_ajaxundmod_icagenda_calendar, um mögliche bereits erfolgte Angriffe zu erkennen. - Passwörter ändern: Sollte ein Angriff nicht ausgeschlossen werden können, ändern Sie alle Datenbank- und Administrator-Passwörter umgehend.
Sie sind unsicher, ob Ihre Joomla-Website betroffen ist, oder möchten die Aktualisierung und Überprüfung in professionelle Hände geben? Unser Team bei monsi.it unterstützt Sie schnell und zuverlässig. Nehmen Sie jetzt Kontakt auf – über unser Kontaktformular.
Titelbild mit KI erstellt.