← Blog
🛡️ ثغرة27 يوليو 2026

CVE-2026-56291: ثغرة حرجة في إضافة Balbooa Forms لـ Joomla تتيح تنفيذ أوامر عن بُعد دون مصادقة

ثغرة حرجة (CVSS 10) في إضافة Balbooa Forms لـ Joomla، مدرجة في كتالوج CISA KEV. ما يجب فعله اليوم إذا كنت تستخدم هذه الإضافة.

OCIRIA security team

CVE-2026-56291: ثغرة حرجة في إضافة Balbooa Forms لـ Joomla تتيح تنفيذ أوامر عن بُعد دون مصادقة

باختصار

تم الإعلان عن ثغرة حرجة (CVSS 10.0) في إضافة Balbooa Forms لـ Joomla، والمعروفة باسم CVE-2026-56291 [1]. تتيح هذه الثغرة لمهاجم، دون الحاجة إلى المصادقة، رفع ملفات قابلة للتنفيذ إلى الخادم والسيطرة الكاملة عن بُعد على النظام. الثغرة مُدرجة في كتالوج CISA KEV الخاص بالثغرات المستغَلة المعروفة [2]. إذا كان موقعك يستخدم Joomla مع Balbooa Forms، فهذا أمر ذو أولوية قصوى: تحقق مما إذا كانت الإضافة مثبّتة وقم بتحديثها اليوم.

ما هي وما أهميتها

CVE-2026-56291 هي ثغرة تتيح رفع ملفات دون قيود ودون مصادقة ("unauthenticated arbitrary file upload") في إضافة Balbooa Forms لـ Joomla، في الإصدارات السابقة لـ 2.4.1 [1]. تكمن المشكلة في أن النموذج يقبل رفع ملفات قابلة للتنفيذ دون التحقق من هوية من يرسلها ولا من النوع الحقيقي للملف. يمكن لمهاجم استغلال ذلك لوضع ملف خبيث على الخادم وتنفيذه، مما يؤدي إلى تنفيذ أوامر عن بُعد (RCE): سيطرة كاملة على خادم الويب، وليس فقط على النموذج.

صنّف قاعدة البيانات الوطنية للثغرات (NVD) هذه الثغرة بأعلى درجة ممكنة، CVSS 10.0، وبخطورة "حرجة" [1]. علاوة على ذلك، تم إدراج الثغرة في كتالوج CISA KEV، الذي يضم الثغرات ذات الاستغلال الفعلي المؤكد [2]. اجتماع أعلى درجة خطورة مع الإدراج في KEV يمثل بحد ذاته سببًا كافيًا لمعالجة هذه الحالة بأولوية عالية.

من المتأثر

تتأثر أي منظمة تستخدم نظام إدارة المحتوى Joomla مع تثبيت إضافة Balbooa Forms بإصدار أقدم من 2.4.1، وفقًا لما ورد في الوصف الرسمي للثغرة [1]. المورّد المتأثر هو Balbooa [1]. لا يتضمن المصدر بيانات حول عدد التثبيتات النشطة أو القطاعات المحددة الأكثر تأثرًا، لذا لا يمكننا تحديد النطاق بأكثر مما ورد: من حيث المبدأ، أي موقع Joomla يستخدم هذه الإضافة ويكون متاحًا على الإنترنت معرّض للخطر.

كيف تعرف ما إذا كنت عرضة للخطر

كتوجيه عام لهذا النوع من ثغرات رفع الملفات دون مصادقة:

  • تحقق مما إذا كان موقعك على Joomla مثبتًا عليه إضافة Balbooa Forms والإصدار الذي يعمل حاليًا.
  • راجع النماذج العامة في موقعك (اتصل بنا، الاستبيانات، التسجيل) لمعرفة ما إذا كانت تستخدم هذه الإضافة.
  • تحقق من سطح التعرض لديك: الإضافات والملحقات والإصدارات المرئية من الإنترنت غالبًا ما تكون أول ما يفحصه المهاجم، وهي أيضًا أول ما ينبغي عليك فحصه بنفسك قبله.

كيف تحمي نفسك

1. قم بتحديث Balbooa Forms إلى أحدث إصدار متوفر؛ الثغرة تؤثر على الإصدارات السابقة لـ 2.4.1 [1].

2. إذا تعذّر عليك التحديث فورًا، فكّر في تعطيل الإضافة مؤقتًا أو تقييد الوصول العام إلى النموذج المتأثر حتى إتمام التحديث.

3. راجع سجلات الوصول ومجلد رفع الملفات بحثًا عن ملفات حديثة بامتدادات قابلة للتنفيذ أو أسماء مشبوهة، وفق ما يوصي به تحليل OCIRIA حول هذا الـ CVE.

4. تحقق من عدم وجود ملفات أو webshells غير معروفة على الخادم، خاصة في مجلدات الرفع.

5. طبّق مبدأ الحد الأدنى من الصلاحيات على المستخدم الذي يشغّل خادم الويب، للحد من الأثر في حال تم رفع ملف خبيث.

6. احتفظ بجرد محدث لإضافات Joomla وإصداراتها للتمكن من الاستجابة بسرعة عند صدور تنبيهات كهذه.

أسئلة شائعة

هل أحتاج إلى أن أكون مُصادَقًا لكي أتعرض للهجوم؟ لا. تتيح الثغرة رفع الملف دون مصادقة مسبقة، وفقًا للوصف الرسمي [1].

هل هذه ثغرة نظرية أم أن هناك استغلالًا فعليًا؟ الثغرة مُدرجة في كتالوج CISA KEV، الذي يضم الثغرات ذات الاستغلال الفعلي المؤكد [2].

ما مدى خطورتها مقارنة بثغرات أخرى؟ تحمل أعلى درجة ممكنة في CVSS، وهي 10.0، وقد صنّفتها NVD كثغرة حرجة [1].

هل تؤثر على Joomla بالكامل أم على إضافة واحدة فقط؟ تؤثر تحديدًا على إضافة Balbooa Forms، وليس على نواة Joomla [1].

المصادر

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-56291
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar