HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Tietoturva-aukko

Astroid Framework – kriittinen RCE-haavoittuvuus Joomlassa

Kriittinen Hyödynnetään aktiivisestiCVE-2026-21628
Toimi heti
Päivitä Astroid versioon 3.3.13 tai uudempaan – ja puhdista sivusto, jos epäilet tietomurtoa.

Turvallinen versio: Astroid 3.3.13 tai uudempi · direct download (GitHub, open source)

Yhdellä silmäyksellä

Haavoittuva laajennus
Astroid Framework (sivupohjakehys)
Valmistaja
Aukon tyyppi
Tiedostojen lataus palvelimelle ilman kirjautumista → koodin etäsuoritus (RCE); hyödyntää julkisen kirjautumissivun CSRF-tokenia
Haavoittuvat versiot
Astroid 2.0.0–3.3.10
Turvallinen versio
Astroid 3.3.13 tai uudempi   Lataa
Vakavuusaste
Kriittinen · hyödynnetään aktiivisesti
Joomla-yhteensopivuus
Joomla 4 / 5 / 6
Tilanne / julkaistu
Tilanne: 11.3.2026

Mistä on kyse?

Astroid Framework on lukuisten Joomla-sivupohjien perusta. Haavoittuvuus antaa hyökkääjälle mahdollisuuden ladata tiedostoja palvelimelle ilman kirjautumista. Hyökkäyksessä käytetään väärin CSRF-tokenia, joka on luettavissa julkisesti avoimelta kirjautumissivulta. Pahimmassa tapauksessa palvelimella voidaan tätä kautta suorittaa haitallista koodia (Remote Code Execution).

Haavoittuvia ovat versiot 2.0.0–3.3.10. Haavoittuvuuden tunnus on CVE-2026-21628. Se korjattiin versiosta 3.3.11 alkaen, mutta suositeltavaa on päivittää versioon 3.3.13 tai uudempaan.

Tärkeää: pelkkä versiopäivitys ei riitä, jos hyökkäys on jo ehtinyt tapahtua. Käytännössä niin sanotuilla dropper-tiedostoilla (esim. blp_9948.php) on ladattu palvelimelle takaoviliitännäisiä, kuten BLPayload tai JCachePro – ne jäävät sivustolle myös päivityksen jälkeen.

Koskeeko tämä minua? – Näin tarkistat

  1. Avaa hallintapaneeli

    Kirjaudu sisään Joomlan ylläpitoon.

  2. Tarkista Astroidin versio

    Asennetun version näet sivupohjien hallinnasta (JärjestelmäSivupohjat) tai kohdasta LaajennuksetHallitseHallitse suodattamalla hakusanalla ”Astroid”.

  3. Arvioi versio

    Jos versio on välillä 2.0.0–3.3.10, sinun on toimittava välittömästi.

  4. Etsi takaovia

    Tarkista, ettei hakemistossa /plugins/system/ ole epäilyttäviä kohteita, kuten BLPayload tai JCachePro, eikä tiedostoja, jotka vastaavat mallia blp_*.php.

Näin tukit aukon

Ennen jokaista päivitystä: varmuuskopio
Varmuuskopioi tiedostot ja tietokanta ennen päivitystä – näin voit palauttaa sivuston, jos jokin menee pieleen (esim. Akeeba Backupilla tai webhotellisi kautta).
  1. Avaa päivityskeskus

    Siirry kohtaan JärjestelmäPäivitäLaajennukset ja napsauta Tarkista päivitykset.

  2. Päivitä Astroid

    Valitse listalta Astroid ja päivitä se versioon 3.3.13 tai uudempaan.

  3. Varmista versio

    Tarkista lopuksi, että uusi versio on todella asennettu.

Manuaalinen asennus (vaihtoehto)
Vaihtoehtoisesti lataa paketti Astroid-/TemPlaza-tililtäsi ja asenna se kohdasta LaajennuksetHallitseAsenna.

Virallinen lähde: direct download (GitHub, open source). Varmista, että käytössä on vähintään Astroid 3.3.13 tai uudempi.

Onko sivustolle jo hyökätty?

Jos sivusto on murrettu, päivitys ei riitä
Päivitys ei poista automaattisesti jo asennettua haitallista koodia. Tarkkaile liitännäisiä, kuten BLPayload/JCachePro, sekä dropper-tiedostoja (blp_*.php). Silloin tarvitaan: sivuston täydellinen puhdistus, kaikkien salasanojen vaihto (Joomlan ylläpito, FTP/SSH, tietokanta) sekä tarkistus Google Search Consolessa.

Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.

Lähteet & lisälukemista

Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.

Samankaltaiset tietoturva-aukot

Muita laajennuksia, joissa on vastaavia haavoittuvuuksia. Tarkista, onko jokin niistä asennettuna sivustollesi.

Helix3 FrameworkKriittinenhyödynnetään aktiivisesti
JoomShaperLue lisää
JCE EditorKriittinenhyödynnetään aktiivisesti
JoomlaContentEditorLue lisää
SP Page BuilderKriittinenhyödynnetään aktiivisesti
JoomShaperLue lisää
Tukijat

Tämän sivuston tukijat

htprotect.org on maksuton ja valmistajariippumaton tietopalvelu. Sitä tukevat:

Webhotelli & yhteisö
FC-Hosting

Saksalainen Joomla-webhotelli, jolla on aktiivinen yhteisötuki – havaitsi ensimmäisen JCE-tietoturva-aukkoon kohdistuneen hyökkäyksen.

fc-hosting.de
Aloitteentekijä & ylläpitäjä
Website-Bereinigung.de

Erikoistunut Joomla- ja WordPress-sivustojen puhdistamiseen, ylläpitoon ja suojaamiseen.

website-bereinigung.de

Tue tätä projektia

Tarjoatko hosting- tai Joomla-palveluita ja haluat tukea htprotect.orgia – ja näkyä täällä tukijana? Jokainen tuki auttaa varoittamaan ja suojaamaan aukoista kärsiviä nopeammin.

Tuetko mieluummin yksityisesti ilman mainintaa? Pieni kolikko kahvikassaan ilahduttaa meitä aivan yhtä paljon.

Tue HTProtectia nyt
Bauschild & Service

Työmaakylttien, työmaa-aitojen ja julkisivuratkaisujen valmistus ja asennus – mukaan lukien suunnittelu ja 3D-visualisointi.

bauschildundservice.de
IT Specialista

Ammattimainen IT-tuki Tšekistä – Windows-hallinta, toimialueiden ylläpito ja webhotellipalvelut.

defendersoft.cz
onlineweg.de

Matkailuportaali Saksasta – valmismatkat, hotellit ja lennot verkossa sekä henkilökohtainen matkatoimistoneuvonta.

onlineweg.de
Criadero

Luova toimisto Brandenburgista – verkkosivujen suunnittelu, painotuotteet, valokuvaus ja 360°-panoraamat samalta toimittajalta.

criadero.de
Jahn EDV-Dienst GmbH

IT-palveluntarjoaja Wächtersbachista – Joomla-verkkosivustot, PC-huolto, laitteet ja ohjelmistot.

jahnedv.de
IsariConsult

Tietoturvakonsultointi Berliinistä – tietoturva-analyysit, riskienhallinta ja ISO 27001 pk-yrityksille.

isari-consult.de