Vulnérabilité CVE-2026-78069
Systèmes affectés
j2commerce.com — J2Store extension for Joomla (≥ 1.0.0-3.3.21, ≥ 4.0.0-4.0.21, ≥ 4.1.0-4.1.6)
📋 Description
La vulnérabilité CVE-2026-78069 affecte l'extension J2Store pour Joomla, développée par j2commerce.com. Il s'agit d'une absence de contrôle d'autorisation (CWE-862) dans la chaîne de délégation du contrôleur d'applications.
Le chemin de délégation appTask de J2StoreControllerApps instancie des contrôleurs de plugins d'applications sans effectuer aucune vérification ACL dans le code. Le retour actuel d'une erreur 403 ne résulte que d'un effet secondaire de la configuration fof.xml (wildcard-deny résolvant sous la clé ACL singulière app sans règle d'autorisation explicite), et non d'un contrôle de sécurité intentionnel.
Derrière ce chemin, la méthode applocalizationdata::getInstallerTool() utilise un nom de table influencé par l'appelant sans liste d'autorisation, à la fois pour sélectionner une table #__j2store_* à tronquer et pour construire un chemin vers des fichiers SQL qu'elle exécute ensuite — constituant une lecture/exécution de fichier capable de traversée de répertoire.
Le score CVSS v4 est de 9.5 (CRITICAL) selon la notation officielle : CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H.
⚠️ Enjeu & Impact
Cette vulnérabilité permet à un attaquant non authentifié (PR:N) d'exploiter la chaîne de délégation du contrôleur d'applications sans autorisation appropriée. L'impact est critique sur la confidentialité, l'intégrité et la disponibilité du système.
- Exécution de code SQL arbitraire : via la construction de chemins vers des fichiers SQL exécutés par
getInstallerTool() - Truncation de tables de base de données : sélection et vidage de tables
#__j2store_*sans contrôle d'autorisation - Traversée de répertoire : lecture et exécution de fichiers via un chemin construit à partir d'entrées contrôlées par l'attaquant
- Impact étendu : scores CVSS v4 de H (élevé) sur la confidentialité, l'intégrité et la disponibilité, tant pour le système vulnérable que pour les systèmes impactés
Au moment de la rédaction, aucune exploitation active n'a été confirmée dans les sources consultées. La vulnérabilité n'est pas répertoriée au catalogue CISA KEV.
🔩 Composants affectés
La vulnérabilité affecte l'extension J2Store pour Joomla, développée par j2commerce.com.
- J2Store extension for Joomla — versions 1.0.0 à 3.3.21, 4.0.0 à 4.0.21, et 4.1.0 à 4.1.6
Les versions corrigées ne sont pas disponibles dans les sources consultées. L'annonce de sécurité de l'éditeur mentionne les versions 3.3.22, 4.0.22 et 4.1.7, mais leur statut de correctif n'est pas explicitement confirmé dans le dossier factuel.
✅ Solution & Mitigation
Action prioritaire : Les versions corrigées ne sont pas disponibles dans les sources consultées. Il est impératif de consulter l'annonce de sécurité officielle de l'éditeur pour obtenir les informations de mise à jour.
- Identifier les installations affectées : Vérifier si votre installation Joomla utilise l'extension J2Store dans l'une des plages de versions affectées (1.0.0-3.3.21, 4.0.0-4.0.21, 4.1.0-4.1.6)
- Consulter l'annonce officielle : Se référer à l'annonce de sécurité de j2commerce.com concernant les versions 3.3.22, 4.0.22 et 4.1.7
- Mettre à jour vers une version corrigée : Si des versions corrigées sont confirmées par l'éditeur, appliquer la mise à jour immédiatement
- Surveiller les journaux : Examiner les logs d'accès pour détecter toute tentative d'exploitation du chemin
appTaskou d'accès anormal aux contrôleurs d'applications - Restreindre l'accès : En l'absence de correctif confirmé, envisager de restreindre l'accès à l'administration Joomla et aux endpoints potentiellement exposés
Les mesures d'atténuation spécifiques ne sont pas disponibles dans les sources consultées. Aucun extrait technique officiel n'est disponible : se référer à l'avis officiel de l'éditeur.
🔗 Sources
- https://www.cve.org/CVERecord?id=CVE-2026-78069
- https://www.j2commerce.com/
- https://github.com/advisories/GHSA-7345-4p68-cx7g
- https://www.j2commerce.com/blog/security-announcement-releases-3-3-22-4-0-22-and-4-1-7
- https://vuln.today/cve/CVE-2026-78069
- https://vulnerability.circl.lu/vuln/cve-2026-78069
- https://db.gcve.eu/vuln/cve-2026-78069
- https://radar.offseq.com/threat/cve-2026-78069-cwe-862-missing-authorisation-in-j2commercecom-j2store-extension-for-joomla-3a76d92c3161017c
- https://www.strix.ai/cve/CVE-2026-78069
