Astroid Framework – kritická bezpečnostní zranitelnost
Bezpečná verze: Astroid 3.3.13 nebo novější · direct download (GitHub, open source)
Stručný přehled
O co jde?
Astroid Framework je základem mnoha šablon pro Joomlu. Zranitelnost umožňuje útočníkům nahrávat soubory na server bez přihlášení. Zneužívají k tomu CSRF token, který lze přečíst na veřejně dostupné přihlašovací stránce. V nejhorším případě tak lze na serveru spustit libovolný kód (Remote Code Execution).
Zranitelné jsou verze 2.0.0 až 3.3.10. Chyba je evidována pod identifikátorem CVE-2026-21628. Opravena byla ve verzi 3.3.11; doporučujeme aktualizovat na 3.3.13 nebo novější.
Důležité: pokud už k útoku došlo, samotná aktualizace nestačí. V praxi se přes tzv. droppery (např. blp_9948.php) doinstalovávaly pluginy s backdoorem, jako BLPayload nebo JCachePro – ty na webu zůstanou i po aktualizaci.
Týká se to i mého webu? – Jak to zjistíte
- Otevřete administraci
Přihlaste se do administrace Joomly.
- Zkontrolujte verzi Astroidu
Nainstalovanou verzi najdete v sekci šablon (Systém›Šablony) nebo v Rozšíření›Správa›Správa, kde si seznam vyfiltrujete podle názvu „Astroid“.
- Vyhodnoťte verzi
Pokud je verze v rozmezí 2.0.0 až 3.3.10, je nutné jednat neprodleně.
- Pátrejte po backdoorech
Prohlédněte adresář
/plugins/system/a hledejte podezřelé položky jakoBLPayloadneboJCacheProa soubory odpovídající vzorublp_*.php.
Jak zranitelnost odstranit
- Otevřete centrum aktualizací
Přejděte do Systém›Aktualizace›Rozšíření a klikněte na Vyhledat aktualizace.
- Aktualizujte Astroid
Označte položku Astroid a aktualizujte ji na verzi 3.3.13 nebo novější.
- Ověřte verzi
Nakonec se ujistěte, že se nová verze skutečně nainstalovala.
Oficiální zdroj: direct download (GitHub, open source). Ujistěte se, že máte alespoň Astroid 3.3.13 nebo novější.
Byl už web napadený?
BLPayload/JCachePro a dropperů (blp_*.php). Nutné je pak: kompletní vyčištění webu, změna všech hesel (administrátor Joomly, FTP/SSH, databáze) a kontrola webu v Google Search Console.Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.
Zdroje & další odkazy
- Podrobná analýza – Website-Bereinigung.dePozadí útoku, indikátory backdooru, vyčištění
- CVE-2026-21628 (CVE.org)Oficiální záznam CVE
- Astroid Framework v Joomla Extensions Directory (TemPlaza)Oficiální stránka výrobce v adresáři rozšíření
Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de