Astroid Framework – kritická bezpečnostní zranitelnost
Bezpečná verze: Astroid 3.3.13 nebo novější · direct download (GitHub, open source)
Stručný přehled
O co jde?
Astroid Framework je základem mnoha šablon pro Joomlu. Zranitelnost umožňuje útočníkům nahrávat soubory na server bez přihlášení. Zneužívají k tomu CSRF token, který lze přečíst na veřejně dostupné přihlašovací stránce. V nejhorším případě tak lze na serveru spustit libovolný kód (Remote Code Execution).
Zranitelné jsou verze 2.0.0 až 3.3.10. Chyba je evidována pod identifikátorem CVE-2026-21628. Opravena byla ve verzi 3.3.11; doporučujeme aktualizovat na 3.3.13 nebo novější.
Důležité: pokud už k útoku došlo, samotná aktualizace nestačí. V praxi se přes tzv. droppery (např. blp_9948.php) doinstalovávaly pluginy s backdoorem, jako BLPayload nebo JCachePro – ty na webu zůstanou i po aktualizaci.
Týká se to i mého webu? – Jak to zjistíte
- Otevřete administraci
Přihlaste se do administrace Joomly.
- Zkontrolujte verzi Astroidu
Nainstalovanou verzi najdete v sekci šablon (Systém›Šablony) nebo v Rozšíření›Správa›Správa, kde si seznam vyfiltrujete podle názvu „Astroid“.
- Vyhodnoťte verzi
Pokud je verze v rozmezí 2.0.0 až 3.3.10, je nutné jednat neprodleně.
- Pátrejte po backdoorech
Prohlédněte adresář
/plugins/system/a hledejte podezřelé položky jakoBLPayloadneboJCacheProa soubory odpovídající vzorublp_*.php.
Jak zranitelnost odstranit
- Otevřete centrum aktualizací
Přejděte do Systém›Aktualizace›Rozšíření a klikněte na Vyhledat aktualizace.
- Aktualizujte Astroid
Označte položku Astroid a aktualizujte ji na verzi 3.3.13 nebo novější.
- Ověřte verzi
Nakonec se ujistěte, že se nová verze skutečně nainstalovala.
Oficiální zdroj: direct download (GitHub, open source). Ujistěte se, že máte alespoň Astroid 3.3.13 nebo novější.
Byl už web napadený?
BLPayload/JCachePro a dropperů (blp_*.php). Nutné je pak: kompletní vyčištění webu, změna všech hesel (administrátor Joomly, FTP/SSH, databáze) a kontrola webu v Google Search Console.Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.
Zdroje & další odkazy
- Podrobná analýza – Website-Bereinigung.dePozadí útoku, indikátory backdooru, vyčištění
- CVE-2026-21628 (CVE.org)Oficiální záznam CVE
- Astroid Framework v Joomla Extensions Directory (TemPlaza)Oficiální stránka výrobce v adresáři rozšíření
Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.
Podobné zranitelnosti
Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.
Podporovatelé tohoto webu
htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.
fc-hosting.deSpecializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.
website-bereinigung.dePodpořte tento projekt
Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.
Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.
Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.
bauschildundservice.deProfesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.
defendersoft.czCestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.
onlineweg.deKreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.
criadero.dePoskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.
jahnedv.dePoradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.
isari-consult.de