CVE-2026-48939
iCagenda iCagenda
Resumen
A vulnerability in the iCagenda extension for Joomla allows the upload of arbitrary files in the file attachment feature, ultimately resulting in PHP code upload and execution.
Publicada: 2026-06-20 · En KEV desde: 2026-07-10
Análisis
🔴 Crítica — explotación activa
Cómo se explota: Explotable por red (accesible desde internet), sin autenticación, sin interacción de la víctima, y con baja complejidad.
⚠️ Combinación crítica: remota, sin autenticación y sin interacción → trivial de automatizar.
Impacto: Compromiso total (confidencialidad, integridad y disponibilidad).
Estado: Explotación activa confirmada por CISA (KEV).
- Parchea ya: está en el catálogo de explotación activa de CISA (KEV), con fecha límite.
- Reduce exposición: no lo expongas a internet; firewall, VPN o segmentación de red.
- Detecta: convierte esta CVE en reglas de detección.
Vector CVSS
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:X/RE:X/U:Red
El vector codifica cómo se explota (lo tienes traducido arriba, en el análisis). Desglósalo en la herramienta CVSS →
Fuentes: CISA KEV · EPSS · FIRST.org · NVD. Análisis derivado del vector CVSS y del estado de explotación (sin IA). Informativo; contrasta siempre con la fuente oficial del fabricante.