← Blog
🛡️ Vulnérabilité27 juillet 2026

CVE-2026-56291 : une faille critique dans Balbooa Forms pour Joomla permet une RCE sans authentification

Vulnérabilité critique (CVSS 10) dans Balbooa Forms pour Joomla, inscrite au catalogue CISA KEV. Que faire dès aujourd'hui si vous utilisez ce plugin.

OCIRIA security team

CVE-2026-56291 : une faille critique dans Balbooa Forms pour Joomla permet une RCE sans authentification

En bref

Une vulnérabilité critique (CVSS 10.0) a été publiée dans l'extension Balbooa Forms pour Joomla, identifiée sous la référence CVE-2026-56291 [1]. Elle permet à un attaquant, sans avoir besoin de s'authentifier, de téléverser des fichiers exécutables sur le serveur et de prendre le contrôle à distance du système. La vulnérabilité figure dans le catalogue CISA KEV des vulnérabilités exploitées connues [2]. Si votre site utilise Joomla avec Balbooa Forms, c'est une priorité : identifiez si le plugin est installé et mettez-le à jour dès aujourd'hui.

Ce que c'est et pourquoi c'est important

CVE-2026-56291 est une faille de téléversement de fichiers sans restriction ("unauthenticated arbitrary file upload") dans l'extension Balbooa Forms pour Joomla, dans les versions antérieures à la 2.4.1 [1]. Le problème est que le formulaire accepte le téléversement de fichiers exécutables sans vérifier qui les envoie ni quel type de fichier il s'agit réellement. Un attaquant peut exploiter cela pour déposer un fichier malveillant sur le serveur et l'exécuter, ce qui aboutit à une exécution de code à distance (RCE) : un contrôle total sur le serveur web, et non plus seulement sur le formulaire.

Le National Vulnerability Database (NVD) a attribué à cette vulnérabilité le score maximal, CVSS 10.0, et une sévérité « critique » [1]. De plus, la vulnérabilité a été intégrée au catalogue CISA KEV, qui recense les vulnérabilités avec exploitation active confirmée [2]. La combinaison du score maximal et de la présence dans le KEV constitue en soi une raison suffisante pour traiter ce cas en priorité absolue.

Qui est concerné

Cela concerne toute organisation utilisant le système de gestion de contenu Joomla avec l'extension Balbooa Forms installée dans une version antérieure à 2.4.1, selon la description officielle de la vulnérabilité [1]. L'éditeur concerné est Balbooa [1]. La source ne précise pas le nombre d'installations actives ni les secteurs concrets les plus touchés ; nous ne pouvons donc pas préciser cette portée au-delà de ce qui est indiqué : tout site Joomla utilisant ce plugin et accessible publiquement sur internet est, en principe, susceptible d'être touché.

Comment savoir si vous êtes vulnérable

À titre indicatif pour ce type de vulnérabilité de téléversement de fichiers sans authentification :

  • Vérifiez si votre site Joomla a l'extension Balbooa Forms installée et quelle version est actuellement utilisée.
  • Passez en revue les formulaires publics de votre site (contact, sondages, inscription) pour voir s'ils utilisent cette extension.
  • Vérifiez votre surface exposée : quels plugins, extensions et versions sont visibles depuis internet est généralement le premier point qu'examine un attaquant, et c'est aussi le premier point qu'il convient de vérifier vous-même avant lui.

Comment vous protéger

1. Mettez à jour Balbooa Forms vers la dernière version disponible ; la vulnérabilité affecte les versions antérieures à 2.4.1 [1].

2. Si vous ne pouvez pas mettre à jour immédiatement, envisagez de désactiver temporairement l'extension ou de restreindre l'accès public au formulaire concerné jusqu'à la fin de la mise à jour.

3. Vérifiez les journaux d'accès et le répertoire de téléversement de fichiers à la recherche de fichiers récents avec des extensions exécutables ou des noms suspects, comme le recommande l'analyse d'OCIRIA sur ce CVE.

4. Vérifiez qu'il n'existe pas de fichiers ou de webshells non reconnus sur le serveur, en particulier dans les dossiers de uploads.

5. Appliquez le principe du moindre privilège pour l'utilisateur exécutant le serveur web, afin de limiter l'impact en cas de téléversement d'un fichier malveillant.

6. Maintenez un inventaire à jour des extensions Joomla et de leurs versions afin de pouvoir réagir rapidement à des alertes comme celle-ci.

Questions fréquentes

Dois-je être authentifié pour être attaqué ? Non. La vulnérabilité permet le téléversement du fichier sans authentification préalable, selon la description officielle [1].

S'agit-il d'une vulnérabilité théorique ou y a-t-il une exploitation réelle ? La vulnérabilité est incluse dans le catalogue CISA KEV, qui recense les failles avec exploitation active confirmée [2].

Quelle est sa gravité comparée à d'autres vulnérabilités ? Elle a le score maximal possible en CVSS, 10.0, et est classée comme critique par le NVD [1].

Est-ce que cela affecte tout Joomla ou seulement un plugin ? Cela affecte spécifiquement l'extension Balbooa Forms, pas le cœur de Joomla [1].

Sources

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-56291
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar