HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Tietoturva-aukko

Balbooa Forms – kriittinen tietoturva-aukko, päivitä 2.4.3.2

Kriittinen Hyödynnetään aktiivisestiCVE-2026-67364
Toimi heti
Päivitä Balbooa Forms heti versioon 2.4.3.2 tai uudempaan – ja puhdista sivusto, jos epäilet tietomurtoa.

Turvallinen versio: Balbooa Forms 2.4.3.2 tai uudempi · via Balbooa

Yhdellä silmäyksellä

Haavoittuva laajennus
Balbooa Forms – lomakelaajennus (com_baforms)
Valmistaja
Aukon tyyppi
Kaksi haavoittuvuutta ilman kirjautumista: tiedostojen lataus julkisen lomakkeen kautta ja PHP-koodin ujuttaminen tarkistamattoman osoiteparametrin kautta – molemmat johtavat koodin etäsuoritukseen (RCE)
Haavoittuvat versiot
Kaikki versiot 2.4.3.1 mukaan lukien
Turvallinen versio
Balbooa Forms 2.4.3.2 tai uudempi   Lataa
Vakavuusaste
Kriittinen · hyödynnetään aktiivisesti
Joomla-yhteensopivuus
Joomla 4 / 5 / 6
Tilanne / julkaistu
Julkaistu/korjattu: 9. heinäkuuta 2026

Mistä on kyse?

Balbooa Forms (com_baforms) tekee Joomla-sivustolle yhteydenotto- ja ilmoittautumislomakkeita. Lomakkeet voivat ottaa vastaan liitetiedostoja – ja juuri tämä latausreitti jäi suojaamatta: liitteen tallentava julkisen puolen kutsu oli mahdollista käynnistää ilman kirjautumista, eikä se tarkistanut suojaustokenia (CSRF) sen enempää kuin tiedostotyyppiäkään.

Näin hyökkääjä voi ladata palvelimelle suoritettavan PHP-tiedoston. Se päätyy latauskansion julkisesti saavutettavaan alikansioon, ja sen voi avata suoraan selaimessa – jolloin ujutettu koodi suoritetaan palvelimella (koodin etäsuoritus). Tässä vaiheessa hyökkääjä voi ottaa koko sivuston haltuunsa.

Haavoittuvuuksia tunnetaan nyt kaksi. Ensimmäinen koski tiedostojen latausta, ja se korjattiin 9. heinäkuuta 2026 versiossa 2.4.1 (CVE-2026-56291). Toinen tuli tietoon 19. elokuuta 2026: koodinosa, joka ottaa osoiteriviltä tulevan arvon vastaan tarkistamatta sitä, antoi hyökkääjän ujuttaa ja suorittaa omaa PHP-koodiaan ilman kirjautumista (CVE-2026-67364, vakavuusaste 10/10). Haavoittuvia ovat kaikki versiot 2.4.3.1 mukaan lukien; turvallinen on vasta 2.4.3.2. Tärkeä tarkennus: toinen haavoittuvuus puree vain, jos lomake käyttää omaa PHP-käsittelijää juuri tuolla koodinosalla eikä sen edessä ole reCAPTCHAa – se ei siis koske jokaista asennusta. Päivityksen kiireellisyyttä se ei silti vähennä: jos et pysty varmuudella sulkemaan asiaa pois, oleta olevasi haavoittuva. Haavoittuvuuden tunnus on CVE-2026-56291, ja ilmoituksen mukaan sitä hyödynnetään jo aktiivisesti hyökkäyksissä; julkista hyökkäyskoodia ei ole julkaistu.

Koskeeko tämä minua? – Näin tarkistat

  1. Avaa hallintapaneeli

    Kirjaudu Joomlan ylläpitoon.

  2. Tarkista versio

    Avaa LisäosatHallintaHallinta, suodata hakusanalla Balbooa Forms ja katso versionumero.

  3. Arvioi versio

    Jos versio on 2.4.3.1 tai vanhempi, sinun on toimittava välittömästi.

  4. Etsi merkkejä murrosta

    Tarkista kansio images/baforms/uploads/ vieraiden .php-tiedostojen varalta ja käyttäjälista tuntemattomien ylläpitäjätilien varalta.

Näin tukit aukon

Ennen jokaista päivitystä: varmuuskopio
Varmuuskopioi tiedostot ja tietokanta ennen päivitystä – näin voit palauttaa sivuston, jos jokin menee pieleen (esim. Akeeba Backupilla tai webhotellisi kautta).
  1. Avaa päivityskeskus

    Siirry kohtaan JärjestelmäPäivitäLisäosat ja napsauta Tarkista päivitykset.

  2. Päivitä Balbooa Forms

    Valitse listalta Balbooa Forms ja päivitä se versioon 2.4.3.2 tai uudempaan.

  3. Varmista versio

    Tarkista lopuksi, että uusi versio on todella asennettu.

Manuaalinen asennus (vaihtoehto)
Jos päivitystä ei näy, lataa paketti Balbooa-tililtäsi ja asenna se kohdasta LisäosatHallintaAsenna.

Virallinen lähde: via Balbooa. Varmista, että käytössä on vähintään Balbooa Forms 2.4.3.2 tai uudempi.

Onko sivustolle jo hyökätty?

Jos sivusto on murrettu, päivitys ei riitä
Päivitys tukkii aukon, mutta ei poista jo palvelimelle ladattua haitallista koodia. Käy läpi images/baforms/uploads/ ja sen ympärillä olevat kansiot vieraiden .php-tiedostojen varalta, tarkista käyttäjälistalta uudet pääkäyttäjät ja vaihda löydön jälkeen kaikki salasanat (Joomlan ylläpito, FTP/SSH, tietokanta). Jos olet epävarma, teetä sivuston puhdistus ammattilaisella.

Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.

Lähteet & lisälukemista

Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.

Samankaltaiset tietoturva-aukot

Muita laajennuksia, joissa on vastaavia haavoittuvuuksia. Tarkista, onko jokin niistä asennettuna sivustollesi.

Balbooa GridboxKriittinenhyödynnetään aktiivisesti
Helix3 FrameworkKriittinenhyödynnetään aktiivisesti
JoomShaperLue lisää
Astroid FrameworkKriittinenhyödynnetään aktiivisesti
TemPlazaLue lisää
Tukijat

Tämän sivuston tukijat

htprotect.org on maksuton ja valmistajariippumaton tietopalvelu. Sitä tukevat:

Webhotelli & yhteisö
FC-Hosting

Saksalainen Joomla-webhotelli, jolla on aktiivinen yhteisötuki – havaitsi ensimmäisen JCE-tietoturva-aukkoon kohdistuneen hyökkäyksen.

fc-hosting.de
Aloitteentekijä & ylläpitäjä
Website-Bereinigung.de

Erikoistunut Joomla- ja WordPress-sivustojen puhdistamiseen, ylläpitoon ja suojaamiseen.

website-bereinigung.de

Tue tätä projektia

Tarjoatko hosting- tai Joomla-palveluita ja haluat tukea htprotect.orgia – ja näkyä täällä tukijana? Jokainen tuki auttaa varoittamaan ja suojaamaan aukoista kärsiviä nopeammin.

Tuetko mieluummin yksityisesti ilman mainintaa? Pieni kolikko kahvikassaan ilahduttaa meitä aivan yhtä paljon.

Tue HTProtectia nyt
Bauschild & Service

Työmaakylttien, työmaa-aitojen ja julkisivuratkaisujen valmistus ja asennus – mukaan lukien suunnittelu ja 3D-visualisointi.

bauschildundservice.de
IT Specialista

Ammattimainen IT-tuki Tšekistä – Windows-hallinta, toimialueiden ylläpito ja webhotellipalvelut.

defendersoft.cz
onlineweg.de

Matkailuportaali Saksasta – valmismatkat, hotellit ja lennot verkossa sekä henkilökohtainen matkatoimistoneuvonta.

onlineweg.de
Criadero

Luova toimisto Brandenburgista – verkkosivujen suunnittelu, painotuotteet, valokuvaus ja 360°-panoraamat samalta toimittajalta.

criadero.de
Jahn EDV-Dienst GmbH

IT-palveluntarjoaja Wächtersbachista – Joomla-verkkosivustot, PC-huolto, laitteet ja ohjelmistot.

jahnedv.de
IsariConsult

Tietoturvakonsultointi Berliinistä – tietoturva-analyysit, riskienhallinta ja ISO 27001 pk-yrityksille.

isari-consult.de