Brasil y Costa Rica alertan por Joomla con JCE
CTIR Gov y el CSIRT de Costa Rica coordinan alertas por una campaña contra Joomla con JCE desactualizado. INCIBE también advierte CVE críticas
El CTIR Gov de Brasil publicó el ALERTA 56/2026 sobre una campaña que afecta instalaciones Joomla con el componente Joomla Content Editor (JCE) desactualizado o sin las correcciones más recientes del desarrollador, y enlazó la respuesta con alertas previas del CSIRT de Costa Rica. En paralelo, INCIBE informó sobre dos vulnerabilidades en SonicWall SMA1000, una de ellas crítica, para las que el fabricante ya liberó parches.
Campaña activa sobre Joomla con JCE vulnerable
El Gabinete de Segurança Institucional de la Presidência da República de Brasil, a través del CTIR Gov, emitió el ALERTA 56/2026 sobre una campaña de compromiso que afecta instalaciones Joomla que utilizan el componente Joomla Content Editor (JCE) desactualizado o sin las correcciones más recientes del desarrollador. El aviso pide a las instituciones identificar si están usando versiones vulnerables y aplicar de inmediato las correcciones para mantener actualizados tanto Joomla como el componente JCE.
Según el CTIR Gov, las versiones vulnerables incluyen JCE desactualizado o sin los parches más recientes. Además, la recomendación oficial es incorporar de inmediato los indicadores de compromiso de la campaña en herramientas EDR, SIEM, IDS/IPS, WAF y plataformas de monitoreo, y hacer búsquedas retrospectivas de hashes y nombres de archivo indicados en registros y sistemas de seguridad.
Medidas de detección y rastreo
El alerta también aconseja verificar si existen archivos PHP no autorizados en directorios de carga, cache, imágenes y rutas temporarias de servidores Joomla potencialmente comprometidos. A eso se suma la instrucción de revisar los registros de acceso web para identificar conexiones históricas asociadas a direcciones y endpoints vinculados a la campaña.
El CTIR Gov, además, pidió continuar aplicando las medidas de mitigación establecidas en los alertas MICITT-DC-CSIRT-SOC-AT-000799-2026 y MICITT-DC-CSIRT-SOC-AT-000804-2026 de Costa Rica. La referencia explícita a esos avisos muestra coordinación entre CSIRTs nacionales latinoamericanos frente a actividad maliciosa sobre Joomla y JCE.
INCIBE alerta por SonicWall SMA1000
En paralelo, el Instituto Nacional de Ciberseguridad de España, INCIBE, publicó un aviso sobre dos vulnerabilidades en dispositivos SonicWall SMA1000. Una de ellas es crítica, CVE-2026-15409, y corresponde a una falla de tipo SSRF en la interfaz Workplace. La otra, CVE-2026-15410, es de severidad alta y se debe a un control inadecuado en la generación de código en la consola de administración AMC.
Según la cobertura del aviso, CVE-2026-15409 permitiría a un atacante no autenticado realizar solicitudes no autorizadas o ejecutar comandos como administrador. En el caso de CVE-2026-15410, un atacante autenticado como administrador podría ejecutar comandos arbitrarios sobre el sistema operativo del dispositivo.
Las versiones afectadas incluyen las revisiones 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624 y 12.5.0-02800. SonicWall ya liberó actualizaciones para corregir ambas fallas, con la versión 12.4.3-03453 y posteriores en la rama 12.4.3, y la 12.5.0-02835 y posteriores en la rama 12.5.0.
INCIBE recomendó aplicar las actualizaciones de forma inmediata, especialmente en entornos donde las interfaces de administración estén expuestas a Internet. SonicWall, por su parte, indicó que hasta la fecha de publicación del aviso referido por INCIBE no se ha detectado explotación activa de estas fallas, aunque su equipo PSIRT subrayó la necesidad de no demorar el parcheo.
Fuentes
- ALERTA 56/2026 — Campanha envolvendo Joomla Content Editor (JCE) vulnerávelgov.br· Gabinete de Segurança Institucional da Presidência da República (CTIR Gov)
- INCIBE alerta de dos vulnerabilidades críticas en SonicWall SMA1000moncloa.com· Moncloa.com



