Overslaan en naar de inhoud gaan
Kritieke AcyMailing kwetsbaarheid CVE-2026-94132 in Joomla kan Remote Code Execution mogelijk maken

Kritieke AcyMailing-kwetsbaarheid CVE-2026-94132 maakt remote code execution mogelijk

1 oktober 2026
Vincent Zeilmaker – Vservs B.V.

De AcyMailing kwetsbaarheid CVE-2026-94132 kan onder de getroffen configuratie leiden tot remote code execution op een Joomla-website. De kritieke kwetsbaarheid bevindt zich in de mailbox actions-functionaliteit van AcyMailing Enterprise. AcyMailing-versies tot en met 11.0.5 zijn getroffen en AcyMailing 11.1.0 bevat de beveiligingsfix.

De Joomla CNA beoordeelt CVE-2026-94132 met een CVSS 4.0-score van 9.5 Critical. Een Joomla-account is niet vereist. Een aanvaller moet wel e-mail kunnen sturen naar een mailbox die door de kwetsbare AcyMailing-functionaliteit wordt gemonitord.

Extra aandacht is nodig omdat inmiddels publieke proof-of-conceptcode voor CVE-2026-94132 beschikbaar is. Daarnaast is ontdekt dat Joomla-installaties onder bepaalde omstandigheden de AcyMailing-update niet tonen doordat de update-site kan ontbreken. Controleer daarom het daadwerkelijk geïnstalleerde versienummer en vertrouw niet uitsluitend op de melding dat alle Joomla-extensies up-to-date zijn.

Wat is AcyMailing kwetsbaarheid CVE-2026-94132?

CVE-2026-94132 bevindt zich in de mailbox actions-functionaliteit van AcyMailing Enterprise voor Joomla.

AcyMailing kan een mailbox controleren en binnenkomende e-mail automatisch verwerken. Volgens het officiële CVE-record werden MIME-onderdelen van binnenkomende berichten bij kwetsbare versies opgeslagen onder:

media/com_acym/upload/

Daarbij werd de bestandsextensie onvoldoende gecontroleerd. Een aanvaller die e-mail naar de gemonitorde mailbox kan sturen, kan daardoor onder de kwetsbare omstandigheden een bestand met een gevaarlijk bestandstype, waaronder PHP, laten opslaan in een webtoegankelijke directory.

Wanneer de webserver PHP-bestanden in deze directory uitvoert, kan het geüploade bestand vervolgens via HTTP worden aangeroepen. Daarmee kan de kwetsbaarheid leiden tot Remote Code Execution.

Welke AcyMailing-versies zijn kwetsbaar?

  • AcyMailing Enterprise 1.0.0 t/m 11.0.5 – kwetsbaar
  • AcyMailing 11.1.0 of nieuwer – beveiligingsfix aanwezig

De Joomla CNA noemt specifiek de Enterprise-editie omdat de getroffen mailbox actions-functionaliteit daarin beschikbaar is.

AcyMailing heeft versie 11.1.0 op 24 september 2026 uitgebracht. In de officiële changelog vermeldt de ontwikkelaar dat een beveiligingsprobleem in een specifieke mailbox-actionsituatie is opgelost.

Wanneer kan de AcyMailing kwetsbaarheid worden misbruikt?

Het is belangrijk om de aanvalsvector correct te beschrijven. Een aanvaller hoeft niet bij Joomla of AcyMailing te kunnen inloggen.

Er moet echter wel een kwetsbare mailbox actions-configuratie aanwezig zijn en de aanvaller moet een e-mailbericht kunnen afleveren bij de mailbox die door AcyMailing wordt gemonitord.

De technische analyse van mySites.guru specificeert daarnaast dat de kwetsbare situatie betrekking heeft op mailbox actions of bounce handling die de POP3/non-IMAP (“pear”) connection method gebruiken.

Een standaard Joomla-installatie zonder deze AcyMailing-functionaliteit is dus niet automatisch via CVE-2026-94132 exploiteerbaar.

Wat kan een aanvaller bereiken?

Wanneer een uitvoerbaar PHP-bestand succesvol wordt opgeslagen en vervolgens via de webserver wordt aangeroepen, wordt de code uitgevoerd met de rechten van het PHP-proces van de betreffende website.

Afhankelijk van de serverconfiguratie kan dit onder andere leiden tot:

  • plaatsing van een webshell of permanente backdoor;
  • uitlezen van configuration.php en databasecredentials;
  • wijzigen van Joomla-bestanden;
  • toegang tot gegevens die voor het hostingaccount beschikbaar zijn;
  • aanmaken of wijzigen van Joomla-gebruikers;
  • installatie van aanvullende malware;
  • volledige overname van de betreffende Joomla-website.

Bij correct geïsoleerde hostingaccounts blijft de impact normaal gesproken beperkt tot bestanden en resources waartoe het betreffende account toegang heeft. Dat neemt niet weg dat de Joomla-installatie zelf volledig kan worden gecompromitteerd.

Publieke proof-of-concept voor CVE-2026-94132 beschikbaar

Voor CVE-2026-94132 is inmiddels publieke proof-of-conceptcode gepubliceerd.

Dit verlaagt de technische drempel voor andere onderzoekers en potentiële aanvallers om de kwetsbaarheid te analyseren en exploitatie verder te automatiseren.

Een publieke PoC betekent echter niet dat actieve exploitatie in het wild is bevestigd.

Op het moment van deze publicatie is er geen betrouwbare bevestiging van daadwerkelijke aanvallen via CVE-2026-94132. De beschikbare CISA-vulnerability-enrichment vermeldt momenteel eveneens Exploitation: none.

Vservs adviseert daarom met hoge prioriteit te patchen vanwege de kritieke technische impact en publieke exploitinformatie, zonder te stellen dat de kwetsbaarheid momenteel aantoonbaar actief wordt misbruikt.

Let op: Joomla kan de AcyMailing-update missen

Naast de kwetsbaarheid zelf is een praktisch probleem met het AcyMailing-updatekanaal ontdekt.

Volgens onderzoek van mySites.guru definieert het Joomla-installatiepakket van AcyMailing zijn update-server niet via het gebruikelijke updateservers-element in het extensiemanifest. De update-site wordt tijdens installatie via PHP aan Joomla toegevoegd.

Wanneer in Joomla Update Sites → Rebuild wordt gebruikt, verwijdert Joomla niet-Core update-sites en reconstrueert deze vervolgens aan de hand van de extensiemanifesten.

Omdat de AcyMailing update-site daar niet in staat, kan deze na een Rebuild verdwijnen.

Het gevolg is belangrijk: een Joomla-installatie met een kwetsbare AcyMailing-versie kan melden dat alle extensies up-to-date zijn terwijl AcyMailing 11.1.0 wel beschikbaar is.

Controleer daarom het daadwerkelijke AcyMailing-versienummer

Vertrouw bij deze kwetsbaarheid niet uitsluitend op Joomla’s automatische updatecontrole.

Controleer de geïnstalleerde AcyMailing-versie rechtstreeks in de extensie en zorg dat minimaal 11.1.0 is geïnstalleerd.

Wanneer Joomla geen update aanbiedt terwijl een oudere versie aanwezig is, kan het actuele AcyMailing-pakket via de leverancier worden verkregen en over de bestaande installatie worden geïnstalleerd.

Controleer na het bijwerken ook of eventuele AcyMailing-add-ons correct blijven functioneren.

Wat moeten Joomla-beheerders nu doen?

  1. Controleer of AcyMailing op de Joomla-website is geïnstalleerd.
  2. Controleer het daadwerkelijke versienummer en vertrouw niet uitsluitend op Joomla’s updater.
  3. Update naar AcyMailing 11.1.0 of nieuwer.
  4. Controleer of mailbox actions of bounce handling worden gebruikt.
  5. Controleer welke connection method voor de betreffende mailbox is ingesteld.
  6. Controleer na de update of AcyMailing en eventuele add-ons correct functioneren.
  7. Onderzoek kwetsbare installaties met actieve mailbox actions op verdachte bestanden en requests.

Tijdelijke mitigatie wanneer direct updaten niet mogelijk is

Wanneer AcyMailing niet onmiddellijk kan worden bijgewerkt, kan het uitschakelen van de kwetsbare mailbox-functionaliteit de aanvalsvector beperken.

De technische analyse noemt het overschakelen van de mailboxverbinding naar IMAP als tijdelijke maatregel voor de kwetsbare POP3-situatie.

Een aanvullende server-side maatregel is het blokkeren van PHP-uitvoering in de directory waarin AcyMailing mailboxbijlagen opslaat.

Deze maatregelen zijn uitsluitend tijdelijke mitigaties. De structurele oplossing blijft een update naar AcyMailing 11.1.0 of nieuwer.

Controle op mogelijke compromittering

Joomla-websites die vóór de update een kwetsbare AcyMailing Enterprise-versie met de betreffende mailbox actions-functionaliteit gebruikten, moeten aanvullend worden gecontroleerd.

Besteed in het bijzonder aandacht aan:

  • onbekende PHP-, PHTML- of andere uitvoerbare bestanden onder media/com_acym/upload/;
  • recent aangemaakte of gewijzigde bestanden in AcyMailing-directories;
  • webserverrequests naar onbekende bestanden onder media/com_acym/;
  • onverwachte berichten of bijlagen in de gemonitorde mailbox;
  • onbekende Joomla Super User-accounts;
  • nieuwe of gewijzigde Joomla-extensies;
  • onverwachte wijzigingen aan templates of andere PHP-bestanden;
  • verdachte uitgaande netwerkverbindingen vanuit het hostingaccount.

Het aantreffen van een onbekend uitvoerbaar bestand in een webtoegankelijke AcyMailing-directory is een ernstig signaal. Behandel de website in dat geval als potentieel gecompromitteerd.

Alleen het verwijderen van het bestand en bijwerken van AcyMailing is dan niet voldoende. Controleer de volledige Joomla-installatie op persistence, vergelijk bestanden met vertrouwde originelen en roteer relevante credentials nadat de integriteit van de omgeving is hersteld.

Managed VPS bij Vservs

De AcyMailing kwetsbaarheid laat zien waarom alleen vertrouwen op automatische updatechecks niet altijd voldoende is. De daadwerkelijk geïnstalleerde softwareversie en beveiligingsstatus moeten eveneens worden gecontroleerd.

Met een Managed VPS van Vservs verzorgen wij onder andere technisch serverbeheer, relevante beveiligingsupdates, monitoring en server-hardening.

Samenvatting

  • Kwetsbaarheid: CVE-2026-94132
  • Software: AcyMailing Enterprise voor Joomla
  • Type: Unrestricted Upload of File with Dangerous Type / Remote Code Execution
  • CVSS 4.0: 9.5 Critical
  • Joomla-login vereist: nee
  • Aanvalsvoorwaarde: e-mail kunnen afleveren bij een kwetsbaar gemonitorde mailbox
  • Getroffen versies: 1.0.0 t/m 11.0.5
  • Veilige versie: 11.1.0 of nieuwer
  • Publieke PoC: ja
  • Actieve exploitatie: momenteel niet bevestigd
  • Extra risico: Joomla kan de beschikbare AcyMailing-update onder bepaalde omstandigheden niet tonen

Bronnen

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.