HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Tietoturva-aukko

Astroid Framework – kriittinen RCE-haavoittuvuus Joomlassa

Kriittinen Hyödynnetään aktiivisestiCVE-2026-21628
Toimi heti
Päivitä Astroid versioon 3.3.13 tai uudempaan – ja puhdista sivusto, jos epäilet tietomurtoa.

Turvallinen versio: Astroid 3.3.13 tai uudempi · direct download (GitHub, open source)

Yhdellä silmäyksellä

Haavoittuva laajennus
Astroid Framework (sivupohjakehys)
Valmistaja
Aukon tyyppi
Tiedostojen lataus palvelimelle ilman kirjautumista → koodin etäsuoritus (RCE); hyödyntää julkisen kirjautumissivun CSRF-tokenia
Haavoittuvat versiot
Astroid 2.0.0–3.3.10
Turvallinen versio
Astroid 3.3.13 tai uudempi   Lataa
Vakavuusaste
Kriittinen · hyödynnetään aktiivisesti
Joomla-yhteensopivuus
Joomla 4 / 5 / 6
Tilanne / julkaistu
Tilanne: 11.3.2026

Mistä on kyse?

Astroid Framework on lukuisten Joomla-sivupohjien perusta. Haavoittuvuus antaa hyökkääjälle mahdollisuuden ladata tiedostoja palvelimelle ilman kirjautumista. Hyökkäyksessä käytetään väärin CSRF-tokenia, joka on luettavissa julkisesti avoimelta kirjautumissivulta. Pahimmassa tapauksessa palvelimella voidaan tätä kautta suorittaa haitallista koodia (Remote Code Execution).

Haavoittuvia ovat versiot 2.0.0–3.3.10. Haavoittuvuuden tunnus on CVE-2026-21628. Se korjattiin versiosta 3.3.11 alkaen, mutta suositeltavaa on päivittää versioon 3.3.13 tai uudempaan.

Tärkeää: pelkkä versiopäivitys ei riitä, jos hyökkäys on jo ehtinyt tapahtua. Käytännössä niin sanotuilla dropper-tiedostoilla (esim. blp_9948.php) on ladattu palvelimelle takaoviliitännäisiä, kuten BLPayload tai JCachePro – ne jäävät sivustolle myös päivityksen jälkeen.

Koskeeko tämä minua? – Näin tarkistat

  1. Avaa hallintapaneeli

    Kirjaudu sisään Joomlan ylläpitoon.

  2. Tarkista Astroidin versio

    Asennetun version näet sivupohjien hallinnasta (JärjestelmäSivupohjat) tai kohdasta LaajennuksetHallitseHallitse suodattamalla hakusanalla ”Astroid”.

  3. Arvioi versio

    Jos versio on välillä 2.0.0–3.3.10, sinun on toimittava välittömästi.

  4. Etsi takaovia

    Tarkista, ettei hakemistossa /plugins/system/ ole epäilyttäviä kohteita, kuten BLPayload tai JCachePro, eikä tiedostoja, jotka vastaavat mallia blp_*.php.

Näin tukit aukon

Ennen jokaista päivitystä: varmuuskopio
Varmuuskopioi tiedostot ja tietokanta ennen päivitystä – näin voit palauttaa sivuston, jos jokin menee pieleen (esim. Akeeba Backupilla tai webhotellisi kautta).
  1. Avaa päivityskeskus

    Siirry kohtaan JärjestelmäPäivitäLaajennukset ja napsauta Tarkista päivitykset.

  2. Päivitä Astroid

    Valitse listalta Astroid ja päivitä se versioon 3.3.13 tai uudempaan.

  3. Varmista versio

    Tarkista lopuksi, että uusi versio on todella asennettu.

Manuaalinen asennus (vaihtoehto)
Vaihtoehtoisesti lataa paketti Astroid-/TemPlaza-tililtäsi ja asenna se kohdasta LaajennuksetHallitseAsenna.

Virallinen lähde: direct download (GitHub, open source). Varmista, että käytössä on vähintään Astroid 3.3.13 tai uudempi.

Onko sivustolle jo hyökätty?

Jos sivusto on murrettu, päivitys ei riitä
Päivitys ei poista automaattisesti jo asennettua haitallista koodia. Tarkkaile liitännäisiä, kuten BLPayload/JCachePro, sekä dropper-tiedostoja (blp_*.php). Silloin tarvitaan: sivuston täydellinen puhdistus, kaikkien salasanojen vaihto (Joomlan ylläpito, FTP/SSH, tietokanta) sekä tarkistus Google Search Consolessa.

Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.

Lähteet & lisälukemista

Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de