天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-92222 Joomla 核心组件 SSRF 漏洞

影响攻击者可利用服务端请求访问内网资源

MEDIUM
暂无 CVSS 评分
AI 研判

Joomla 核心多个扩展在处理服务端请求时未正确校验 URL,存在 SSRF 漏洞。影响 Joomla 4.0.0-5.4.8 及 6.0.0-6.1.3 版本。攻击者可借此发起服务端请求,探测或访问内网资源。

影响范围

Joomla

Joomla 4.0.0 至 5.4.8,以及 6.0.0 至 6.1.3。

漏洞详情

漏洞类型为服务端请求伪造(SSRF),成因是核心扩展中用于服务端请求的 URL 未经过严格校验。攻击者可构造恶意 URL,使服务器向任意地址发起请求,从而访问内网服务或云元数据接口。

利用条件与风险

利用通常需要能够触发相关核心扩展的服务端请求功能,实战中可用于内网探测、绕过网络边界访问敏感资源。

修复建议

建议升级至官方修复版本;暂无公开信息说明具体修复版本号,可关注 Joomla 官方安全公告并临时限制服务端出站请求。

原始情报

Joomla! Core – [20260909] – Core – SSRF vectors in various core extensions in Joomla 4.0.0-5.4.8, 6.0.0-6.1.3 – URLs used for serverside requests were improperly validated, leading to SSRF vectors.