Bezpečnostné chyby v Joomla v roku 2026: XSS, riadenie prístupu a MFA pod lupou

Bezpečnostné chyby v Joomla v roku 2026: XSS, riadenie prístupu a MFA pod lupou

Rok 2026 priniesol používateľom Joomla niekoľko rozsiahlejších bezpečnostných aktualizácií. Najčastejšie sa riešili zraniteľnosti typu XSS, nedostatočná kontrola používateľských oprávnení a problémy súvisiace s viacfaktorovým overovaním. Pozornosť si však zaslúžili aj SQL injection, lokálne vkladanie súborov či manipulácia so súbormi. Čo tieto chyby znamenajú pre bežného správcu Joomla webu a ako na ne správne reagovať?

Štyri bezpečnostné aktualizácie za sedem mesiacov

Do konca júla 2026 vydal projekt Joomla štyri aktualizácie obsahujúce bezpečnostné opravy. Išlo o Joomla 6.0.2 a 5.4.2 v januári, Joomla 6.0.4 a 5.4.4 v marci, Joomla 6.1.1 a 5.4.6 v máji a Joomla 6.1.2 spolu s Joomla 5.4.7 v júli. Tieto vydania riešili spolu 40 samostatných bezpečnostných oznámení.

Dátum vydania Verzie Joomla Počet opráv Hlavné oblasti
31. január 2026 6.0.2 a 5.4.2 2 filtrovanie obsahu a XSS
31. marec 2026 6.0.4 a 5.4.4 6 ACL, SQL injection, XSS, mazanie súborov
26. máj 2026 6.1.1 a 5.4.6 20 XSS, SQL injection, MFA, eskalácia oprávnení, LFI
7. júl 2026 6.1.2 a 5.4.7 12 XSS a nesprávne riadenie prístupu

Samotný počet oznámení nemožno automaticky interpretovať ako dôkaz, že Joomla je nebezpečný systém. Oficiálne bezpečnostné centrum zverejňuje už vyriešené problémy spolu s postihnutými verziami a odporúčaným aktualizačným riešením. Vyšší počet opráv môže byť aj výsledkom intenzívnejšieho testovania, bezpečnostných auditov a zodpovedného oznamovania nálezov.

XSS: najčastejšie sa opakujúci typ chyby

Skratka XSS pochádza z výrazu Cross-Site Scripting. Ide o skupinu zraniteľností, pri ktorých aplikácia zobrazí nedostatočne overenú alebo neošetrenú hodnotu ako súčasť HTML stránky.

Ak sa do takejto hodnoty podarí vložiť škodlivý JavaScript, kód sa môže vykonať v prehliadači návštevníka alebo prihláseného správcu. Konkrétny dosah závisí od umiestnenia chyby, potrebných oprávnení a spôsobu, akým sa používateľ dostane na upravenú stránku.

XSS nemusí automaticky znamenať úplné prevzatie servera. V určitých situáciách však môže umožniť:

  • manipulovať so zobrazovaným obsahom,
  • vykonať neželanú operáciu v mene prihláseného používateľa,
  • získať údaje dostupné v aktuálnej relácii,
  • presmerovať používateľa na podvodnú stránku,
  • pripraviť ďalšiu fázu útoku proti administrátorovi.

Januárové a marcové problémy

Joomla 6.0.2 a 5.4.2 opravili nedostatočné filtrovanie dátových URL adries a XSS v plugine pre zalomenie článku na viac strán. Marcová aktualizácia pridala opravy XSS v porovnávacom pohľade viacjazyčných asociácií a vo viacerých miestach, kde Joomla zobrazovala názvy článkov.

Májová séria XSS opráv

Májové vydanie Joomla 6.1.1 a 5.4.6 riešilo XSS v moduloch informačných kanálov, komponente viacjazyčných asociácií, histórii obsahu a odkazoch „Čítať ďalej“. Ďalšie dve opravy sa týkali všeobecného filtrovania HTML atribútov v Joomla Frameworku.

Zraniteľnosti vo všeobecnom filtrovacom mechanizme sú dôležité preto, že daný kód nemusí používať iba jeden komponent. Ak spoločná systémová funkcia nesprávne vyhodnocuje HTML atribúty, problém sa môže prejaviť na viacerých miestach systému.

Šesť XSS opráv v júli

Júlová aktualizácia Joomla 6.1.2 a 5.4.7 obsahovala šesť XSS opráv. Týkali sa:

  • správy metód viacfaktorového overovania,
  • správcu súborov šablón,
  • rôznych modálnych okien,
  • zoznamu aktualizácií rozšírení,
  • všeobecného rozloženia na zobrazovanie obrázkov,
  • jazykových prepisov.

Všetky tieto opravy boli súčasťou jediného bezpečnostného vydania z 7. júla 2026.

Príkladom je zraniteľnosť CVE-2026-48949 v správe metód MFA. Oficiálne oznámenie uvádza, že nedostatočné overovanie hodnôt umožňovalo XSS v pohľadoch určených na správu viacfaktorového overovania. Riešením bola aktualizácia na Joomla 5.4.7 alebo Joomla 6.1.2.

Riadenie prístupu: používateľ nesmie rozhodovať iba podľa odkazu

Joomla má rozsiahly systém ACL, prostredníctvom ktorého možno určiť, kto smie obsah zobrazovať, vytvárať, upravovať, mazať alebo konfigurovať.

Bezpečnostný problém vznikne vtedy, keď určitá operácia nekontroluje oprávnenia vôbec, kontroluje nesprávne oprávnenie alebo sa spolieha iba na to, že používateľ nevidí príslušné tlačidlo.

Skrytie tlačidla v administrácii totiž nie je bezpečnostná ochrana. Oprávnenie musí byť overené aj na serveri pri každom spracovaní požiadavky.

Webové služby ako časté miesto problémov

Viaceré chyby z roku 2026 sa nachádzali v koncových bodoch webových služieb. Joomla API umožňuje externým aplikáciám čítať alebo meniť údaje bez použitia bežného administračného rozhrania. To je užitočné pri integráciách, mobilných aplikáciách a automatizácii, ale každá API operácia musí dôsledne kontrolovať identitu a práva používateľa.

Májová aktualizácia opravila napríklad neoprávnený prístup ku koncovým bodom komponentu globálnej konfigurácie a eskaláciu oprávnení prostredníctvom webovej služby na úpravu používateľských skupín.

Eskalácia oprávnení v správe používateľov

Jedna z najvážnejších májových chýb sa nachádzala v hromadnej operácii komponentu com_users. Nesprávna kontrola oprávnení mohla umožniť používateľovi získať vyššie práva. Problém dostal označenie CVE-2026-48898, vysoký dosah a vysokú závažnosť, hoci pravdepodobnosť zneužitia bola hodnotená ako nízka. Oprava bola zahrnutá v Joomla 5.4.6 a 6.1.1.

Ďalšie májové nedostatky umožňovali neoprávnené činnosti pri inštalovaní vzorových údajov alebo úpravu typov už existujúcich naplánovaných úloh používateľmi s nízkymi oprávneniami.

Šesť opráv prístupu v júli

Polovicu z dvanástich júlových bezpečnostných opráv tvorili problémy s kontrolou prístupu. Nachádzali sa v týchto oblastiach:

  • mediálne súbory a webové služby,
  • sťahovanie kontaktov vo formáte vCard,
  • pracovné postupy,
  • zobrazovanie zoznamu modulov,
  • webové služby ochrany osobných údajov,
  • webové služby vlastných polí.

Jeden problém umožňoval privilegovanému používateľovi prepísať mediálny súbor aj bez požadovaného oprávnenia na úpravu. Ďalší umožňoval stiahnuť vCard kontaktu, ktorý nemal byť používateľovi prístupný.

Hoci nie všetky tieto chyby mali vysokú závažnosť, ukazujú, že zabezpečenie Joomla webu nezávisí iba od ochrany prihlasovacieho formulára. Rovnako dôležité sú používateľské skupiny, prístupové úrovne, API tokeny a oprávnenia jednotlivých komponentov.

MFA pod lupou: dve obídenia a jedna XSS chyba

Viacfaktorové overovanie pridáva k heslu ďalší dôkaz identity. Môže ísť napríklad o jednorazový kód, bezpečnostný kľúč alebo inú metódu podporovanú Joomla.

V máji 2026 však Joomla opravila dve samostatné zraniteľnosti, ktoré za určitých okolností umožňovali obísť kontrolu druhého faktora.

Prvá chyba, CVE-2026-48896, súvisela s nedostatočnou kontrolou stavov prihlasovacieho procesu. Druhá, CVE-2026-48897, vznikala pri nesprávnom vynulovaní stavových údajov používateľskej relácie. Obe mali vysoký možný dosah, strednú závažnosť a strednú pravdepodobnosť zneužitia. Postihovali Joomla 4.0.0 až 5.4.5 a Joomla 6.0.0 až 6.1.0. Opravené boli vo verziách Joomla 5.4.6 a 6.1.1.

Júlová chyba v správe MFA bola odlišná. Nešlo priamo o obídenie druhého faktora, ale o XSS v administračných pohľadoch používaných na správu metód MFA. Opravu priniesli Joomla 5.4.7 a 6.1.2.

Tieto nálezy neznamenajú, že by sa MFA nemalo používať. Znamenajú, že samotné zapnutie druhého faktora nenahrádza aktualizácie systému. Neopravená chyba v prihlasovacom procese môže oslabiť aj inak správne nastavenú ochranu.

Po aktualizácii je preto vhodné:

  1. overiť, že MFA zostalo aktivované pre účty Super User,
  2. skontrolovať všetky nakonfigurované metódy,
  3. odstrániť metódy, ktoré sa už nepoužívajú,
  4. preveriť neznáme alebo staré používateľské účty,
  5. odhlásiť nepotrebné aktívne relácie,
  6. skontrolovať záznamy používateľských akcií a prihlásení.

Ďalšie vážne chyby, ktoré nemožno prehliadnuť

XSS, ACL a MFA neboli jedinými bezpečnostnými témami roka 2026.

Marcová aktualizácia opravila SQL injection v API článkov a možnosť svojvoľného mazania súborov prostredníctvom mechanizmu automatických aktualizácií. Chyba pri mazaní súborov zasahovala Joomla 4.0.0 až 5.4.3 a Joomla 6.0.0 až 6.0.3; riešením bol prechod na Joomla 5.4.4 alebo 6.0.4.

Májové vydanie opravilo dve autentifikované slepé SQL injection zraniteľnosti v komponentoch Inteligentné vyhľadávanie a Značky. Zároveň riešilo path traversal v API správcu médií a lokálne vkladanie súborov cez parameter rozloženia pohľadu. Zraniteľnosť LFI mala vysoký dosah aj vysokú závažnosť.

Tieto problémy ukazujú, prečo nestačí sledovať iba chyby označené ako kritické. Kombinácia viacerých menej závažných nedostatkov môže v konkrétnej konfigurácii vytvoriť podmienky na vážnejší útok.

Čo by mal správca Joomla webu urobiť

Aktualizovať na podporovanú verziu

K 28. júlu 2026 sú aktuálnymi bezpečnostnými vydaniami Joomla 6.1.2 a Joomla 5.4.7. Obe obsahujú júlové opravy, pričom Joomla 6.1.2 je aktuálnou verziou hlavnej vetvy Joomla 6.

Weby na Joomla 4 si vyžadujú osobitnú pozornosť. Viaceré oznámenia zahŕňajú aj Joomla 4, ale ako riešenie uvádzajú aktualizáciu na podporované vetvy Joomla 5.4 alebo 6.1. Dlhodobé zotrvanie na Joomla 4 preto nemožno považovať za bezpečnú stratégiu.

Pred aktualizáciou vytvoriť zálohu

Záloha musí obsahovať databázu aj všetky súbory webu. Pri dôležitých stránkach je vhodné aktualizáciu najskôr vykonať na testovacej kópii.

Joomla 5.4.7 a 6.1.2 navyše obsahujú známu regresnú chybu pri článkoch s individuálnymi parametrami. Projekt Joomla poskytol dočasný inštalačný hotfix; trvalá oprava má byť súčasťou verzií 5.4.8 a 6.1.3. Bezpečnostnú aktualizáciu preto netreba vynechať, ale po jej inštalácii je potrebné skontrolovať zobrazovanie článkov.

Skontrolovať rozšírenia a šablóny

Aktuálne jadro Joomla neopraví zraniteľnosť v zastaranom komponente, module, plugine alebo šablóne. Správca by mal odstrániť nepoužívané rozšírenia, aktualizovať tie aktívne a preveriť, či ich vývojári naďalej poskytujú podporu.

Urobiť audit používateľských oprávnení

Kontrola by mala zahŕňať najmä:

  • účty s oprávneniami Super User,
  • staré účty bývalých administrátorov,
  • skupiny s právom konfigurovať komponenty,
  • používateľov oprávnených spravovať iné účty,
  • prístup k médiám, vlastným poliam a pracovným postupom,
  • API tokeny a externé integrácie.

Pravidlo najmenších oprávnení znamená, že každý účet má dostať iba tie práva, ktoré skutočne potrebuje.

Skontrolovať API a automatizáciu

Ak web nepoužíva určité API integrácie, nemali by zostať aktívne bez kontroly. Pri používaných integráciách treba pravidelne obnovovať tokeny, obmedziť oprávnenia technických účtov a evidovať, ktorá externá služba má k Joomla prístup.

Poučenie pre vývojárov rozšírení

Rok 2026 opäť ukázal štyri základné pravidlá bezpečného vývoja:

  1. Vstupné údaje vždy filtrovať a validovať.
  2. Dynamický výstup správne escapovať podľa kontextu.
  3. Oprávnenie overovať pri každej serverovej operácii.
  4. Nespoliehať sa iba na skryté tlačidlo alebo administračné rozhranie.

Pri formulároch treba používať ochranu proti CSRF, pri databázových dotazoch bezpečné väzby parametrov a pri práci so súbormi dôsledne kontrolovať cestu, názov aj oprávnenia používateľa.

Odborná publikácia Developing Extensions for Joomla! 5 venuje bezpečnostným postupom samostatnú kapitolu. Zahŕňa filtrovanie vstupov, prevenciu CSRF, XSS a SQL injection, zabezpečenie súborov a kontrolu rozšírenia pomocou JED Checker.

Aktualizácia zostáva najdôležitejším opatrením

Bezpečnostné chyby objavené v roku 2026 zasiahli rôzne vrstvy Joomla – od zobrazovania HTML a správy používateľov až po API, súbory a prihlasovací proces.

Najväčšiu pozornosť si zaslúžili dve možnosti obídenia MFA, eskalácia oprávnení v správe používateľov, lokálne vkladanie súborov a opakujúce sa problémy s kontrolou prístupu vo webových službách. Júlové vydanie zároveň ukázalo, že XSS zostáva jednou z najčastejších tried webových zraniteľností.

Pre správcu webu z toho vyplýva jednoduchý záver: záloha, včasná aktualizácia, kontrola rozšírení, MFA a správne nastavené oprávnenia musia fungovať spoločne. Žiadne z týchto opatrení samo osebe nedokáže nahradiť ostatné.

Image

môj CMS je slovenský informačný portál venovaný redakčnému systému Joomla. Prináša zrozumiteľné návody, praktické tipy, novinky, bezpečnostné upozornenia a informácie o aktualizáciách, šablónach a rozšíreniach pre začiatočníkov aj skúsených používateľov.