← Blog
🛡️ Vulnerabilitate27 iulie 2026

CVE-2026-56291: vulnerabilitate critică în Balbooa Forms pentru Joomla permite RCE fără autentificare

Vulnerabilitate critică (CVSS 10) în Balbooa Forms pentru Joomla, inclusă în catalogul CISA KEV. Ce trebuie să faci astăzi dacă folosești acest plugin.

OCIRIA security team

CVE-2026-56291: vulnerabilitate critică în Balbooa Forms pentru Joomla permite RCE fără autentificare

Pe scurt

A fost publicată o vulnerabilitate critică (CVSS 10.0) în extensia Balbooa Forms pentru Joomla, identificată ca CVE-2026-56291 [1]. Aceasta permite unui atacator, fără a fi necesară autentificarea, să încarce fișiere executabile pe server și să preia controlul de la distanță asupra sistemului. Vulnerabilitatea figurează în catalogul CISA KEV al vulnerabilităților exploatate cunoscute [2]. Dacă site-ul tău folosește Joomla cu Balbooa Forms, acest lucru este prioritar: verifică dacă pluginul este instalat și actualizează-l chiar astăzi.

Ce este și de ce contează

CVE-2026-56291 este o vulnerabilitate de încărcare de fișiere fără restricții ("unauthenticated arbitrary file upload") în extensia Balbooa Forms pentru Joomla, în versiunile anterioare 2.4.1 [1]. Problema constă în faptul că formularul acceptă încărcarea de fișiere executabile fără a verifica cine le trimite și nici ce tip de fișier este de fapt. Un atacator poate profita de acest lucru pentru a plasa un fișier malițios pe server și a-l executa, ceea ce duce la execuție de cod la distanță (RCE): control total asupra serverului web, nu doar asupra formularului.

National Vulnerability Database (NVD) a evaluat această vulnerabilitate cu scorul maxim, CVSS 10.0, și severitate "critică" [1]. În plus, vulnerabilitatea a fost inclusă în catalogul CISA KEV, care reunește vulnerabilități cu exploatare activă confirmată [2]. Combinația dintre scorul maxim și prezența în KEV este, în sine, motiv suficient pentru a trata acest caz cu prioritate ridicată.

Pe cine afectează

Afectează orice organizație care utilizează sistemul de gestionare a conținutului Joomla cu extensia Balbooa Forms instalată într-o versiune anterioară 2.4.1, conform descrierii oficiale a vulnerabilității [1]. Vendorul afectat este Balbooa [1]. Sursa nu conține date despre numărul de instalări active sau despre sectoare specifice mai afectate, astfel încât nu putem preciza această amploare dincolo de ceea ce este indicat: orice site Joomla cu acest plugin public pe internet este, în principiu, susceptibil.

Cum să știi dacă ești vulnerabil

Ca îndrumare generală pentru acest tip de vulnerabilități de încărcare de fișiere fără autentificare:

  • Verifică dacă site-ul tău Joomla are instalată extensia Balbooa Forms și ce versiune rulează în prezent.
  • Revizuiește formularele publice de pe site-ul tău (contact, sondaje, înregistrare) pentru a vedea dacă folosesc această extensie.
  • Verifică suprafața ta expusă: ce plugin-uri, extensii și versiuni sunt vizibile din internet este de obicei primul punct pe care îl verifică un atacator, dar și primul punct pe care este recomandat să-l verifici tu însuți înaintea lui.

Cum să te protejezi

1. Actualizează Balbooa Forms la cea mai recentă versiune disponibilă; vulnerabilitatea afectează versiunile anterioare 2.4.1 [1].

2. Dacă nu poți actualiza imediat, ia în considerare dezactivarea temporară a extensiei sau restricționarea accesului public la formularul afectat până la finalizarea actualizării.

3. Verifică jurnalele de acces și directorul de încărcare a fișierelor pentru a identifica fișiere recente cu extensii executabile sau nume suspecte, așa cum recomandă analiza OCIRIA privind acest CVE.

4. Verifică că nu există fișiere sau webshell-uri nerecunoscute pe server, în special în folderele de uploads.

5. Aplică principiul minimului privilegiu pentru utilizatorul care rulează serverul web, pentru a limita impactul în cazul în care ar fi încărcat un fișier malițios.

6. Menține un inventar actualizat al extensiilor Joomla și al versiunilor acestora pentru a putea reacționa rapid la alerte precum aceasta.

Întrebări frecvente

Trebuie să fiu autentificat pentru a fi atacat? Nu. Vulnerabilitatea permite încărcarea fișierului fără autentificare prealabilă, conform descrierii oficiale [1].

Este aceasta o vulnerabilitate teoretică sau există exploatare reală? Vulnerabilitatea este inclusă în catalogul CISA KEV, care reunește vulnerabilități cu exploatare activă confirmată [2].

Ce gravitate are comparativ cu alte vulnerabilități? Are scorul maxim posibil pe scara CVSS, 10.0, și este clasificată drept critică de către NVD [1].

Afectează tot Joomla sau doar un plugin? Afectează în mod specific extensia Balbooa Forms, nu nucleul Joomla [1].

Surse

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-56291
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar