Notícias
RECOMENDAÇÃO 13/2026
[TLP:CLEAR]
1. O CTIR Gov alerta para a existência da vulnerabilidade CVE-2026-49049, que afeta o Helix3 Framework para Joomla.
A vulnerabilidade decorre de falha de controle de acesso que permite a um atacante remoto não autenticado realizar operações não autorizadas, incluindo escrita de arquivos JSON, exclusão de arquivos e alteração de parâmetros de templates.
A vulnerabilidade afeta versões do Helix3 de 1.0 até 3.1.1, sendo classificada como Alta (CVSS 3.1: 7.5).
2. Foram identificados casos de exploração da vulnerabilidade para alteração não autorizada de websites (defacement), incluindo ocorrências envolvendo sites de instituições públicas e de governo.
Durante a análise de incidentes relacionados à exploração do Helix3, foi observado o arquivo "cox.json", localizado em diretórios associados ao template, como:
templates/shaper_helix3/layout/cox.json
A presença desse arquivo deve ser considerada um possível indicador de comprometimento, devendo ser correlacionada com os registros de acesso e alteração de arquivos.
3. Recomenda-se às instituições que utilizam Joomla com Helix3:
- verificar a versão instalada do Helix3;
- atualizar o Helix3 para uma versão que contenha a correção do CVE-2026-49049;
- manter o Joomla e demais extensões atualizados;
- verificar a existência do arquivo "cox.json" em toda a estrutura de diretórios da aplicação;
- investigar outros arquivos recentemente criados ou modificados;
- analisar os logs do servidor web em busca de requisições ao endpoint do Helix3:
/index.php?option=com_ajax&plugin=helix3&format=json
4. Caso seja encontrado o arquivo "cox.json" ou outro artefato não reconhecido, recomenda-se preservar o arquivo para análise e verificar os logs correspondentes ao período de sua criação ou modificação, antes de sua remoção.
5. Caso a atualização do Helix3 não seja possível, recomenda-se avaliar a desativação dos componentes afetados ou a adoção de controles de filtragem que restrinjam o acesso às funcionalidades vulneráveis.
6. A simples presença do arquivo "cox.json" não confirma, isoladamente, a exploração da vulnerabilidade. Entretanto, sua identificação em conjunto com requisições suspeitas, alterações de arquivos ou defacement constitui evidência relevante para investigação de possível comprometimento.
[TLP:CLEAR]