CVE-2026-56291: Kritische Schwachstelle in Balbooa Forms für Joomla ermöglicht RCE ohne Authentifizierung
Kritische Schwachstelle (CVSS 10) in Balbooa Forms für Joomla, gelistet im CISA-KEV-Katalog. Was Sie heute tun sollten, wenn Sie dieses Plugin nutzen.
CVE-2026-56291: Kritische Schwachstelle in Balbooa Forms für Joomla ermöglicht RCE ohne Authentifizierung
In Kürze
Es wurde eine kritische Schwachstelle (CVSS 10.0) in der Joomla-Erweiterung Balbooa Forms veröffentlicht, identifiziert als CVE-2026-56291 [1]. Sie ermöglicht es einem Angreifer, ohne Authentifizierung ausführbare Dateien auf den Server hochzuladen und die Kontrolle über das System aus der Ferne zu übernehmen. Die Schwachstelle ist im CISA-KEV-Katalog für bekannte, aktiv ausgenutzte Schwachstellen gelistet [2]. Wenn Ihre Website Joomla mit Balbooa Forms nutzt, hat dies höchste Priorität: Prüfen Sie, ob das Plugin installiert ist, und aktualisieren Sie es noch heute.
Was es ist und warum es wichtig ist
CVE-2026-56291 ist eine Schwachstelle für uneingeschränkten Datei-Upload ohne Authentifizierung ("unauthenticated arbitrary file upload") in der Joomla-Erweiterung Balbooa Forms, in Versionen vor 2.4.1 [1]. Das Problem besteht darin, dass das Formular das Hochladen ausführbarer Dateien akzeptiert, ohne zu prüfen, wer sie sendet oder um welchen Dateityp es sich tatsächlich handelt. Ein Angreifer kann dies ausnutzen, um eine bösartige Datei auf dem Server zu platzieren und auszuführen, was zu Remote Code Execution (RCE) führt: vollständige Kontrolle über den Webserver, nicht nur über das Formular.
Das National Vulnerability Database (NVD) hat dieser Schwachstelle die maximale Punktzahl vergeben, CVSS 10.0, mit dem Schweregrad "kritisch" [1]. Zudem wurde die Schwachstelle in den CISA-KEV-Katalog aufgenommen, der Schwachstellen mit bestätigter aktiver Ausnutzung erfasst [2]. Die Kombination aus maximaler Punktzahl und Aufnahme in KEV ist an sich bereits Grund genug, diesen Fall mit hoher Priorität zu behandeln.
Wen betrifft es
Betroffen ist jede Organisation, die das Content-Management-System Joomla mit der Erweiterung Balbooa Forms in einer Version vor 2.4.1 einsetzt, wie in der offiziellen Beschreibung der Schwachstelle angegeben [1]. Der betroffene Hersteller ist Balbooa [1]. In der Quelle finden sich keine Angaben zur Anzahl aktiver Installationen oder zu besonders betroffenen Branchen, weshalb wir den Umfang nicht über das Angegebene hinaus präzisieren können: Grundsätzlich ist jede öffentlich im Internet zugängliche Joomla-Website mit diesem Plugin gefährdet.
Wie Sie feststellen, ob Sie betroffen sind
Als allgemeine Orientierung für diese Art von Schwachstellen bei nicht authentifiziertem Datei-Upload:
- Prüfen Sie, ob auf Ihrer Joomla-Website die Erweiterung Balbooa Forms installiert ist und welche Version derzeit läuft.
- Überprüfen Sie die öffentlichen Formulare Ihrer Website (Kontakt, Umfragen, Registrierung) darauf, ob sie diese Erweiterung nutzen.
- Prüfen Sie Ihre exponierte Angriffsfläche: Welche Plugins, Erweiterungen und Versionen vom Internet aus sichtbar sind, ist meist der erste Punkt, den ein Angreifer prüft – und sollte daher auch der erste Punkt sein, den Sie selbst prüfen, bevor er es tut.
Wie Sie sich schützen
1. Aktualisieren Sie Balbooa Forms auf die neueste verfügbare Version; die Schwachstelle betrifft Versionen vor 2.4.1 [1].
2. Wenn Sie nicht sofort aktualisieren können, deaktivieren Sie die Erweiterung vorübergehend oder beschränken Sie den öffentlichen Zugriff auf das betroffene Formular, bis die Aktualisierung abgeschlossen ist.
3. Überprüfen Sie die Zugriffsprotokolle und das Verzeichnis für Datei-Uploads auf kürzlich hochgeladene Dateien mit ausführbaren Erweiterungen oder verdächtigen Namen, wie es die Analyse von OCIRIA zu diesem CVE empfiehlt.
4. Stellen Sie sicher, dass keine unbekannten Dateien oder Webshells auf dem Server vorhanden sind, insbesondere in Upload-Verzeichnissen.
5. Wenden Sie das Prinzip der minimalen Rechtevergabe für den Benutzer an, unter dem der Webserver läuft, um die Auswirkungen im Falle eines hochgeladenen bösartigen Files zu begrenzen.
6. Führen Sie ein aktuelles Inventar der Joomla-Erweiterungen und ihrer Versionen, um bei Warnungen wie dieser schnell reagieren zu können.
Häufig gestellte Fragen
Muss ich authentifiziert sein, um angegriffen zu werden? Nein. Die Schwachstelle ermöglicht das Hochladen der Datei ohne vorherige Authentifizierung, gemäß der offiziellen Beschreibung [1].
Handelt es sich um eine theoretische Schwachstelle oder gibt es reale Ausnutzung? Die Schwachstelle ist im CISA-KEV-Katalog aufgeführt, der Fehler mit bestätigter aktiver Ausnutzung erfasst [2].
Wie schwerwiegend ist sie im Vergleich zu anderen Schwachstellen? Sie hat die höchstmögliche CVSS-Punktzahl, 10.0, und wird vom NVD als kritisch eingestuft [1].
Betrifft es ganz Joomla oder nur ein Plugin? Es betrifft speziell die Erweiterung Balbooa Forms, nicht den Kern von Joomla [1].
Quellen
- [1] https://nvd.nist.gov/vuln/detail/CVE-2026-56291
- [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json