CVE-2026-48908:Joomla SP Page Builder未授权文件上传RCE漏洞遭大规模利用,7天内超1.5万次攻击尝试

2026年7月7日,美国网络安全与基础设施安全局(CISA)将CVE-2026-48908纳入《已知被利用漏洞目录》(KEV)。该漏洞影响流行的Joomla扩展SP Page Builder,允许未经认证的攻击者上传并执行任意PHP代码。据FortiGuard Labs监测,该漏洞正遭受大规模自动化攻击。

事件概述

CVE-2026-48908是一个影响JoomShaper SP Page Builder扩展的严重漏洞。该扩展是Joomla生态系统中广泛使用的拖拽式页面构建器,允许用户无需编写代码即可创建复杂页面布局。

漏洞存在于asset.uploadCustomIcon端点,该接口允许未经认证的用户上传自定义图标字体包(ZIP格式)。由于服务端对上传文件的类型和内容缺乏充分校验,攻击者可以上传包含恶意PHP文件的ZIP包,并通过.htaccess文件覆盖服务器配置来实现代码执行。

技术细节

攻击路径

据360漏洞研究院分析,攻击者利用了文件名过滤的大小写敏感缺陷。具体而言,服务端屏蔽了.php扩展名,但未屏蔽.PHP(大写)。攻击者可以构造包含以下内容的ZIP包:

  • 恶意.PHP文件
  • 覆盖服务器配置的.htaccess文件,指示Web服务器将.PHP后缀作为PHP脚本解析

这种”组合拳”攻击绕过了常见的扩展名黑名单和服务器默认配置,实现稳定的远程代码执行。

漏洞影响

  • 受影响版本:SP Page Builder 1.0.0 – 6.6.1
  • 修复版本:SP Page Builder 6.6.2(2026年6月20日发布)
  • CVSS 4.0:10.0 Critical
  • CVSS 3.1:9.8 Critical
  • 弱点类型:CWE-434(无限制的危险文件类型上传)

影响评估

在野利用态势

FortiGuard Labs的数据显示,该漏洞正遭受持续的自动化扫描攻击:

  • 过去24小时内:1,210次被阻止的利用尝试
  • 过去7天内:15,626次被阻止的利用尝试

攻击量最高的国家包括波兰、土耳其、澳大利亚和美国。电信/运营商和科技行业受到的攻击最为集中。

潜在后果

成功利用后,攻击者通常会:

  • 部署Web Shell和后门
  • 创建未经授权的管理员账户
  • 窃取数据库凭证和敏感数据
  • 将受影响系统作为进一步攻击的跳板

修复建议

立即补丁

将SP Page Builder升级至6.6.2或更高版本。注意:补丁仅能防止未来的攻击,不能清除已存在的损害。组织应立即调查系统是否已被入侵。

临时缓解

  1. 限制对Joomla管理后台的公共访问
  2. 在上传/媒体目录中禁止PHP执行
  3. 在WAF上部署针对SP Page Builder上传端点的检测规则

事后检测

  • 检查系统中是否存在未经授权的PHP文件
  • 审查是否有新创建的管理员账户
  • 检查Web服务器日志中可疑的POST请求
  • 使用FortiGuard IPS等安全设备检测利用尝试

参考来源