CVE-2026-48957: Joomla: fallo de control de acceso en com_privacy

HIGH
Published July 7, 2026
CISO Take

Esta CVE es un fallo de control de acceso incorrecto (CWE-284) en el componente core com_privacy de Joomla, que permite a usuarios no autorizados acceder a los webservice endpoints y leer datasets de privacidad ajenos (probablemente solicitudes de datos GDPR/subject access requests). No hay CVSS asignado, EPSS, exploit publico, template Nuclei ni presencia en CISA KEV a fecha de publicacion, por lo que la probabilidad de explotacion masiva a corto plazo es baja. Es importante señalar que, pese a estar etiquetada internamente como categoria AI 'ml_data', esta vulnerabilidad NO afecta a ningun framework, modelo o pipeline de IA/ML de nuestro catalogo — es un fallo de CMS tradicional (Joomla core), probablemente clasificado por coincidencia de palabra clave ('privacy'/'data'). Accion: si la organizacion opera Joomla como capa web (incluso si sirve como frontend de un producto con componentes IA), aplicar el parche oficial cuando Joomla lo publique y restringir/monitorizar el acceso a los endpoints de com_privacy mientras tanto.

Sources: NVD developer.joomla.org

What is the risk?

Severidad sin puntuar (CVSS N/A) y sin EPSS, KEV, exploit publico ni scanner Nuclei conocido — no hay señales de explotacion activa ni de alta probabilidad de explotacion a corto plazo. El riesgo real depende del uso que la organizacion haga de Joomla: si com_privacy expone datos personales/GDPR de terceros, el impacto de confidencialidad es significativo aunque la explotabilidad tecnica (CWE-284, fallo de chequeo de permisos) sea de baja complejidad. Para el catalogo de AI/ML que rastreamos, la relevancia directa es nula.

How does the attack unfold?

Discovery
El adversario identifica que los webservice endpoints de com_privacy en Joomla no aplican correctamente el chequeo de permisos.
Exploitation
El adversario invoca el endpoint vulnerable con una cuenta de bajo privilegio para solicitar datasets de privacidad que no le pertenecen.
Impact
Se produce exposicion no autorizada de datos personales/solicitudes de privacidad (potencial incumplimiento GDPR).

How severe is it?

CVSS 3.1
8.8 / 10
EPSS
0.4%
chance of exploitation in 30 days
Higher than 35% of all CVEs
Exploitation Status
No known exploitation
Sophistication
Trivial

What is the attack surface?

AV AC PR UI S C I A
AV Network
AC Low
PR Low
UI None
S Unchanged
C High
I High
A High

What should I do?

1 step
  1. 1) Actualizar a la version de Joomla que corrija el control de acceso en com_privacy en cuanto el vendor publique el parche (seguir developer.joomla.org). 2) Mientras tanto, restringir el acceso a los webservice endpoints de com_privacy a nivel de proxy/WAF si es posible. 3) Auditar logs de acceso a dichos endpoints buscando peticiones de usuarios sin los permisos esperados. 4) Revisar si se han producido exportaciones o lecturas no autorizadas de datasets de privacidad y notificar segun corresponda si hay exposicion de datos personales (GDPR).

What does CISA's SSVC say?

Decision Track
Exploitation none
Automatable No
Technical Impact partial

Source: CISA Vulnrichment (SSVC v2.0). Decision based on the CISA Coordinator decision tree.

How is it classified?

Auth Bypass Privacy Violation API

Which compliance frameworks are affected?

Compliance analysis pending. Sign in for full compliance mapping when available.

Frequently Asked Questions

What is CVE-2026-48957?

Esta CVE es un fallo de control de acceso incorrecto (CWE-284) en el componente core com_privacy de Joomla, que permite a usuarios no autorizados acceder a los webservice endpoints y leer datasets de privacidad ajenos (probablemente solicitudes de datos GDPR/subject access requests). No hay CVSS asignado, EPSS, exploit publico, template Nuclei ni presencia en CISA KEV a fecha de publicacion, por lo que la probabilidad de explotacion masiva a corto plazo es baja. Es importante señalar que, pese a estar etiquetada internamente como categoria AI 'ml_data', esta vulnerabilidad NO afecta a ningun framework, modelo o pipeline de IA/ML de nuestro catalogo — es un fallo de CMS tradicional (Joomla core), probablemente clasificado por coincidencia de palabra clave ('privacy'/'data'). Accion: si la organizacion opera Joomla como capa web (incluso si sirve como frontend de un producto con componentes IA), aplicar el parche oficial cuando Joomla lo publique y restringir/monitorizar el acceso a los endpoints de com_privacy mientras tanto.

Is CVE-2026-48957 actively exploited?

No confirmed active exploitation of CVE-2026-48957 has been reported, but organizations should still patch proactively.

How to fix CVE-2026-48957?

1) Actualizar a la version de Joomla que corrija el control de acceso en com_privacy en cuanto el vendor publique el parche (seguir developer.joomla.org). 2) Mientras tanto, restringir el acceso a los webservice endpoints de com_privacy a nivel de proxy/WAF si es posible. 3) Auditar logs de acceso a dichos endpoints buscando peticiones de usuarios sin los permisos esperados. 4) Revisar si se han producido exportaciones o lecturas no autorizadas de datasets de privacidad y notificar segun corresponda si hay exposicion de datos personales (GDPR).

What is the CVSS score for CVE-2026-48957?

CVE-2026-48957 has a CVSS v3.1 base score of 8.8 (HIGH). The EPSS exploitation probability is 0.42%.

What are the technical details?

Original Advisory

An improper access check allows unauthorized users to access com_privacy datasets.

Exploitation Scenario

Un atacante con una cuenta de bajo privilegio (o en el peor caso sin autenticar, pendiente de confirmar en el advisory) invoca directamente el webservice endpoint de com_privacy sin pasar el chequeo de permisos correcto, y obtiene datasets de solicitudes de privacidad de otros usuarios — potencialmente incluyendo PII y detalles de solicitudes GDPR — sin necesidad de conocimientos de IA/ML ni de tecnicas de prompt injection u otras propias de sistemas IA.

Weaknesses (CWE)

CWE-284 — Improper Access Control: The product does not restrict or incorrectly restricts access to a resource from an unauthorized actor.

  • [Architecture and Design, Operation] Very carefully manage the setting, management, and handling of privileges. Explicitly manage trust zones in the software.
  • [Architecture and Design] Compartmentalize the system to have "safe" areas where trust boundaries can be unambiguously drawn. Do not allow sensitive data to go outside of the trust boundary and always be careful when interfacing with a compartment outside of the safe area. Ensure that appropriate compartmentalization is built into the system design, and the compartmentalization allows for and reinforces privilege separation functionality. Architects and designers should rely on the principle of least privilege to decide the appropriate time to use privileges and the time to drop privileges.

Source: MITRE CWE corpus.

CVSS Vector

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Timeline

Published
July 7, 2026
Last Modified
July 9, 2026
First Seen
July 7, 2026

Related Vulnerabilities