Astroid Framework – kriittinen RCE-haavoittuvuus Joomlassa
Turvallinen versio: Astroid 3.3.13 tai uudempi · direct download (GitHub, open source)
Yhdellä silmäyksellä
Mistä on kyse?
Astroid Framework on lukuisten Joomla-sivupohjien perusta. Haavoittuvuus antaa hyökkääjälle mahdollisuuden ladata tiedostoja palvelimelle ilman kirjautumista. Hyökkäyksessä käytetään väärin CSRF-tokenia, joka on luettavissa julkisesti avoimelta kirjautumissivulta. Pahimmassa tapauksessa palvelimella voidaan tätä kautta suorittaa haitallista koodia (Remote Code Execution).
Haavoittuvia ovat versiot 2.0.0–3.3.10. Haavoittuvuuden tunnus on CVE-2026-21628. Se korjattiin versiosta 3.3.11 alkaen, mutta suositeltavaa on päivittää versioon 3.3.13 tai uudempaan.
Tärkeää: pelkkä versiopäivitys ei riitä, jos hyökkäys on jo ehtinyt tapahtua. Käytännössä niin sanotuilla dropper-tiedostoilla (esim. blp_9948.php) on ladattu palvelimelle takaoviliitännäisiä, kuten BLPayload tai JCachePro – ne jäävät sivustolle myös päivityksen jälkeen.
Koskeeko tämä minua? – Näin tarkistat
- Avaa hallintapaneeli
Kirjaudu sisään Joomlan ylläpitoon.
- Tarkista Astroidin versio
Asennetun version näet sivupohjien hallinnasta (Järjestelmä›Sivupohjat) tai kohdasta Laajennukset›Hallitse›Hallitse suodattamalla hakusanalla ”Astroid”.
- Arvioi versio
Jos versio on välillä 2.0.0–3.3.10, sinun on toimittava välittömästi.
- Etsi takaovia
Tarkista, ettei hakemistossa
/plugins/system/ole epäilyttäviä kohteita, kutenBLPayloadtaiJCachePro, eikä tiedostoja, jotka vastaavat malliablp_*.php.
Näin tukit aukon
- Avaa päivityskeskus
Siirry kohtaan Järjestelmä›Päivitä›Laajennukset ja napsauta Tarkista päivitykset.
- Päivitä Astroid
Valitse listalta Astroid ja päivitä se versioon 3.3.13 tai uudempaan.
- Varmista versio
Tarkista lopuksi, että uusi versio on todella asennettu.
Virallinen lähde: direct download (GitHub, open source). Varmista, että käytössä on vähintään Astroid 3.3.13 tai uudempi.
Onko sivustolle jo hyökätty?
BLPayload/JCachePro, sekä dropper-tiedostoja (blp_*.php). Silloin tarvitaan: sivuston täydellinen puhdistus, kaikkien salasanojen vaihto (Joomlan ylläpito, FTP/SSH, tietokanta) sekä tarkistus Google Search Consolessa.Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.
Lähteet & lisälukemista
- Yksityiskohtainen analyysi – Website-Bereinigung.deTaustat, takaovien tunnusmerkit ja puhdistus
- CVE-2026-21628 (CVE.org)Virallinen CVE-tietue
- Astroid Framework Joomla Extensions Directoryssa (TemPlaza)Valmistajan virallinen hakemistosivu
Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de