CVE-2026-92222 Joomla 核心组件 SSRF 漏洞
影响攻击者可利用服务端请求访问内网资源
AI 研判
Joomla 核心多个扩展在处理服务端请求时未正确校验 URL,存在 SSRF 漏洞。影响 Joomla 4.0.0-5.4.8 及 6.0.0-6.1.3 版本。攻击者可借此发起服务端请求,探测或访问内网资源。
影响范围
Joomla
Joomla 4.0.0 至 5.4.8,以及 6.0.0 至 6.1.3。
漏洞详情
漏洞类型为服务端请求伪造(SSRF),成因是核心扩展中用于服务端请求的 URL 未经过严格校验。攻击者可构造恶意 URL,使服务器向任意地址发起请求,从而访问内网服务或云元数据接口。
利用条件与风险
利用通常需要能够触发相关核心扩展的服务端请求功能,实战中可用于内网探测、绕过网络边界访问敏感资源。
修复建议
建议升级至官方修复版本;暂无公开信息说明具体修复版本号,可关注 Joomla 官方安全公告并临时限制服务端出站请求。
原始情报
Joomla! Core – [20260909] – Core – SSRF vectors in various core extensions in Joomla 4.0.0-5.4.8, 6.0.0-6.1.3 – URLs used for serverside requests were improperly validated, leading to SSRF vectors.