Astroid Framework – kritische RCE-Lücke (Datei-Upload)
Sichere Version: Astroid 3.3.13 oder neuer · direkter Download (GitHub, Open Source)
Auf einen Blick
Worum geht es?
Das Astroid Framework ist die Grundlage zahlreicher Joomla-Templates. Die Schwachstelle erlaubt es Angreifern, ohne Anmeldung Dateien auf den Server hochzuladen. Dazu wird ein CSRF-Token missbraucht, das auf der öffentlich erreichbaren Login-Seite ausgelesen werden kann. Im ungünstigsten Fall lässt sich darüber Schadcode ausführen (Remote Code Execution).
Verwundbar sind die Versionen 2.0.0 bis 3.3.10. Die Lücke trägt die Kennung CVE-2026-21628. Korrigiert wurde sie ab Version 3.3.11; empfohlen wird die Aktualisierung auf 3.3.13 oder neuer.
Wichtig: Ein reines Versions-Update genügt nicht, wenn der Angriff bereits stattgefunden hat. In der Praxis wurden über sogenannte Dropper-Dateien (z. B. blp_9948.php) Backdoor-Plugins wie BLPayload oder JCachePro nachgeladen – diese bleiben nach einem Update bestehen.
Bin ich betroffen? – So prüfen Sie es
- Backend öffnen
Melden Sie sich im Joomla-Administrator an.
- Astroid-Version prüfen
Die installierte Version finden Sie im Template-Bereich (System›Templates) bzw. unter Erweiterungen›Verwalten›Verwalten beim Filter „Astroid“.
- Version bewerten
Liegt die Version zwischen 2.0.0 und 3.3.10, besteht akuter Handlungsbedarf.
- Auf Backdoors achten
Prüfen Sie
/plugins/system/auf verdächtige Einträge wieBLPayloadoderJCacheProsowie auf Dateien nach dem Musterblp_*.php.
So schließen Sie die Lücke
- Update-Center öffnen
Gehen Sie zu System›Aktualisieren›Erweiterungen und klicken Sie auf Auf Updates prüfen.
- Astroid aktualisieren
Wählen Sie den Astroid-Eintrag und aktualisieren Sie auf 3.3.13 oder neuer.
- Version prüfen
Kontrollieren Sie anschließend, dass die neue Version übernommen wurde.
Offizielle Bezugsquelle: direkter Download (GitHub, Open Source). Achten Sie auf mindestens Astroid 3.3.13 oder neuer.
Wurde die Seite schon angegriffen?
BLPayload/JCachePro und Dropper-Dateien (blp_*.php). Erforderlich sind dann: vollständige Bereinigung, Ändern aller Passwörter (Joomla-Admin, FTP/SSH, Datenbank) und eine Prüfung in der Google Search Console.Quellen & weiterführende Links
- Detail-Analyse – Website-Bereinigung.deHintergründe, Backdoor-Indikatoren, Bereinigung
- CVE-2026-21628 (CVE.org)Offizieller CVE-Eintrag
- Astroid Framework im Joomla Extensions Directory (TemPlaza)Offizielle Verzeichnis-Seite des Herstellers
Maßgeblich sind stets die offiziellen Angaben des jeweiligen Herstellers. Diese Seite fasst öffentlich verfügbare Informationen neutral zusammen.
Unterstützer dieser Seite
htprotect.org ist ein kostenloses, herstellerunabhängiges Informationsangebot. Unterstützt wird es von:

Joomla-Hoster aus Deutschland mit aktivem Community-Support – entdeckte den ersten Angriff auf die JCE-Sicherheitslücke.
fc-hosting.deSpezialisiert auf Bereinigung, Wartung und Absicherung von Joomla- und WordPress-Websites.
website-bereinigung.deDieses Projekt unterstützen
Du betreibst einen Hosting- oder Joomla-Dienst und möchtest htprotect.org fördern – und hier als Unterstützer sichtbar werden? Jede Unterstützung hilft, Betroffene schneller zu warnen und schneller zu schützen.