Astroid Framework: vulnerabilitat crítica RCE a Joomla
Versió segura: Astroid 3.3.13 o superior · direct download (GitHub, open source)
D'un cop d'ull
De què es tracta?
L'Astroid Framework és la base de nombroses plantilles de Joomla. La vulnerabilitat permet als atacants pujar fitxers al servidor sense autenticar-se. Per fer-ho, s'aprofita un token CSRF que es pot llegir a la pàgina d'inici de sessió, accessible públicament. En el pitjor dels casos, això permet executar codi de manera remota (Remote Code Execution).
Són vulnerables les versions 2.0.0 a 3.3.10. La vulnerabilitat està registrada amb l'identificador CVE-2026-21628. Es va corregir a partir de la versió 3.3.11, tot i que es recomana actualitzar a la 3.3.13 o superior.
Important: si l'atac ja s'ha produït, no n'hi ha prou amb actualitzar la versió. A la pràctica, s'han fet servir els anomenats fitxers dropper (per exemple, blp_9948.php) per instal·lar després connectors de porta del darrere com ara BLPayload o JCachePro, que continuen al lloc web encara que actualitzis.
M'afecta a mi? – Com comprovar-ho
- Obre el backend
Inicia la sessió a l'administrador de Joomla.
- Comprova la versió d'Astroid
Trobaràs la versió instal·lada a l'àrea de plantilles (Sistema›Plantilles) o bé a Extensions›Gestiona›Gestiona, filtrant per «Astroid».
- Valora la versió
Si la versió es troba entre la 2.0.0 i la 3.3.10, cal actuar immediatament.
- Busca portes del darrere
Revisa
/plugins/system/per detectar entrades sospitoses com araBLPayloadoJCachePro, i també fitxers que segueixin el patróblp_*.php.
Com solucionar la vulnerabilitat
- Obre el centre d'actualitzacions
Vés a Sistema›Actualitza›Extensions i fes clic a Cerca actualitzacions.
- Actualitza Astroid
Selecciona l'entrada d'Astroid i actualitza a la 3.3.13 o superior.
- Verifica la versió
Després, comprova que la versió nova s'ha aplicat correctament.
Descàrrega oficial: direct download (GitHub, open source). Assegura't de tenir com a mínim Astroid 3.3.13 o superior.
Ja han atacat el teu lloc web?
BLPayload/JCachePro i fitxers dropper (blp_*.php). En aquest cas cal fer una neteja completa, canviar totes les contrasenyes (administrador de Joomla, FTP/SSH, base de dades) i revisar l'estat del lloc a Google Search Console.Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.
Fonts & més informació
- Anàlisi detallada – Website-Bereinigung.deContext, indicadors de porta del darrere i neteja
- CVE-2026-21628 (CVE.org)Registre oficial del CVE
- Astroid Framework al Joomla Extensions Directory (TemPlaza)Pàgina oficial del fabricant al directori
Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.
Vulnerabilitats similars
Altres extensions amb vulnerabilitats semblants. Comprova si en tens alguna instal·lada al teu lloc web.
Col·laboradors d'aquest lloc web
htprotect.org és un servei d'informació gratuït i independent de qualsevol desenvolupador. Compta amb el suport de:

Proveïdor d'allotjament Joomla d'Alemanya amb suport actiu a la comunitat – va detectar el primer atac contra la vulnerabilitat de JCE.
fc-hosting.deEspecialitzada en la neteja, el manteniment i la protecció de llocs web Joomla i WordPress.
website-bereinigung.deDona suport a aquest projecte
Ofereixes serveis d'allotjament o de Joomla i vols donar suport a htprotect.org – i aparèixer aquí com a col·laborador? Cada aportació ajuda a avisar i a protegir més de pressa els afectats.
Prefereixes col·laborar en privat, sense aparèixer a la llista? Una petita aportació a la guardiola del cafè ens fa la mateixa il·lusió.
Fabricació i muntatge de cartells d'obra, tanques d'obra i solucions de façana – amb disseny i visualització en 3D inclosos.
bauschildundservice.deSuport informàtic professional des de Txèquia – gestió de Windows, administració de dominis i allotjament web.
defendersoft.czPortal de viatges d'Alemanya – viatges combinats, hotels i vols en línia, amb assessorament personal d'agència de viatges.
onlineweg.deAgència creativa de Brandenburg – disseny web, mitjans impresos, fotografia i panoràmiques de 360° d'un sol proveïdor.
criadero.deProveïdor de serveis informàtics de Wächtersbach – llocs web Joomla, servei tècnic de PC, maquinari i programari.
jahnedv.deConsultoria de seguretat de la informació de Berlín – anàlisis de seguretat, gestió de riscos i ISO 27001 per a pimes.
isari-consult.de