Krytyczna luka w Joomla miniOrange SAML SSO umożliwiająca obejście uwierzytelniania

Odkryto krytyczną lukę w Joomla miniOrange SAML SSO umożliwiającą nieautoryzowane logowanie. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2026-77998CVSS 10.0TLS

Krytyczna luka w Joomla miniOrange SAML SSO umożliwiająca obejście uwierzytelniania

Odkryto krytyczną lukę w Joomla miniOrange SAML SSO umożliwiającą nieautoryzowane logowanie. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
10.0 CRITICAL
EPSS
27.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W rozszerzeniach Joomla miniOrange SAML SSO (wersje poniżej 11.0.2 i 6.4) wykryto krytyczną lukę pozwalającą na obejście uwierzytelniania bez logowania. Błąd w funkcji weryfikującej podpis SAML umożliwia atakującemu zalogowanie się jako dowolny użytkownik, w tym administrator, poprzez przesłanie spreparowanej odpowiedzi SAML z błędnym podpisem.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 10.0 pozwala nieautoryzowanym osobom na pełne przejęcie kont użytkowników Joomla, co może skutkować utratą kontroli nad serwisem, wyciekiem danych oraz dalszymi atakami na infrastrukturę. Operatorzy powinni traktować tę podatność jako priorytetową do naprawy, aby zapobiec potencjalnym poważnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji rozszerzeń miniOrange SAML SSO i ich instalację. W przypadku braku natychmiastowej poprawki należy ograniczyć ekspozycję usług Joomla, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie podatnych funkcji. Wsparcie DataHouse może pomóc w weryfikacji wersji, zarządzaniu łatami oraz analizie logów bezpieczeństwa, aby zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS