HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Tietoturva-aukko

Balbooa Gridbox – 7 tietoturva-aukkoa, päivitys ei riitä

KriittinenCVSS 10.0 / 10 Hyödynnetään aktiivisestiCVE-2026-65884
Toimi heti
Päivitä Balbooa Gridbox versioon 2.20.2 tai uudempaan – ja tarkista sen jälkeen, onko sivustolle jo luotu vieras tili.

Turvallinen versio: Balbooa Gridbox 2.20.2 tai uudempi · via Balbooa (account required)

Yhdellä silmäyksellä

Haavoittuva laajennus
Balbooa Gridbox – sivunrakentaja (com_gridbox)
Valmistaja
Aukon tyyppi
Useita aukkoja, joita voi hyödyntää ilman kirjautumista: oikeuksien laajentaminen, toisten käyttäjien salasanojen nollaus, tilien kaappaus, pääsy tiedostoihin ja SQL-injektio
Haavoittuvat versiot
Kaikki versiot 2.20.1 ja sitä vanhemmat
Turvallinen versio
Balbooa Gridbox 2.20.2 tai uudempi   Lataa
Vakavuusaste
Kriittinen · CVSS 10.0 / 10 · hyödynnetään aktiivisesti
Joomla-yhteensopivuus
Joomla 4 / 5 / 6
Tilanne / julkaistu
Julkaistu: heinäkuu 2026

Mistä on kyse?

Balbooa Gridbox on Joomlan sivunrakentaja samalta valmistajalta kuin Balbooa Forms. Versioista 2.20.1 ja sitä vanhemmista on löytynyt useita vakavia tietoturva-aukkoja, ja seitsemällä niistä on oma CVE-tunniste.

Kolme niistä yltää korkeimpaan mahdolliseen arvoon 10/10: oikeuksien laajentaminen, jonka avulla ylläpitäjätilin pystyi luomaan ilman kirjautumista (CVE-2026-65884), kenen tahansa toisen käyttäjän salasanan nollaus (CVE-2026-65887) ja olemassa olevien tilien kaappaus (CVE-2026-65888). Lisäksi aukkoihin kuuluvat pääsy tiedostoihin ilman kirjautumista, SQL-injektio ja ohitettavissa oleva oikeuksien tarkistus.

Tämä on olennaisin kohta: näiden aukkojen kohdalla pelkkä päivitys ei välttämättä riitä. Jos sivustosi on pyörinyt jonkin aikaa versiolla 2.20.1 tai sitä vanhemmalla, sinne on voitu jo ujuttaa ylläpitäjätili. Päivitys sulkee sisäänpääsyreitin – valmiiksi luotu tili jää paikalleen, kunnes se poistetaan.

Koskeeko tämä minua? – Näin tarkistat

  1. Avaa hallintapaneeli

    Kirjaudu Joomlan ylläpitoon.

  2. Tarkista versio

    Avaa LisäosatHallintaHallinta ja suodata listaa hakusanalla ”Gridbox”. Jos versio on 2.20.1 tai vanhempi, sivusto on haavoittuva.

  3. Tarkista käyttäjälista

    Avaa KäyttäjätHallinta ja etsi tilejä, joita et ole itse luonut – erityisesti sellaisia, joilla on outo käyttäjätunnus ja kertakäyttöinen sähköpostiosoite. Älä poista mitään sokkona, vaan tarkista ensin.

  4. Käy laajennukset läpi

    Tarkista kohdassa LisäosatHallinta myös liitännäisten lista sellaisten merkintöjen varalta, joita et ole koskaan asentanut.

Näin tukit aukon

Ennen jokaista päivitystä: varmuuskopio
Varmuuskopioi tiedostot ja tietokanta ennen päivitystä – näin voit palauttaa sivuston, jos jokin menee pieleen (esim. Akeeba Backupilla tai webhotellisi kautta).
  1. Ennen päivitystä: varmuuskopio

    Varmuuskopioi tiedostot ja tietokanta ennen päivittämistä.

  2. Avaa päivityskeskus

    Siirry kohtaan JärjestelmäPäivitäLisäosat ja napsauta Tarkista päivitykset.

  3. Päivitä Gridbox

    Valitse listalta Gridbox ja päivitä se versioon 2.20.2 tai uudempaan. 2.20.1 ei riitä.

  4. Sen jälkeen: tarkista tilit

    Käy käyttäjälista läpi vasta päivityksen jälkeen – aiemmin luotu tili ei häviä itsestään.

Manuaalinen asennus (vaihtoehto)
Jos päivitystä ei näy, lataa paketti Balbooa-tililtäsi ja asenna se kohdasta LisäosatHallintaAsenna.

Virallinen lähde: via Balbooa (account required). Varmista, että käytössä on vähintään Balbooa Gridbox 2.20.2 tai uudempi.

Onko sivustolle jo hyökätty?

Pelkkä päivitys ei tässä riitä
Näissä aukoissa hyökkääjä on voinut asettua sivustolle pysyvästi jo ennen päivitystä. Tarkista käyttäjälista vieraiden ylläpitäjätilien varalta ja liitännäisten lista tuntemattomien merkintöjen varalta, vaihda sen jälkeen kaikki salasanat ja käy tiedostojärjestelmä läpi odottamattomien PHP-tiedostojen varalta. Päivityksen jälkeenkin jatkuvat tunkeutumisyritykset ovat normaaleja – automaattiset skannerit etsivät haavoittuvia sivustoja lakkaamatta.

Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.

Lähteet & lisälukemista

Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.

Samankaltaiset tietoturva-aukot

Muita laajennuksia, joissa on vastaavia haavoittuvuuksia. Tarkista, onko jokin niistä asennettuna sivustollesi.

Balbooa FormsKriittinenhyödynnetään aktiivisesti
Helix3 FrameworkKriittinenhyödynnetään aktiivisesti
JoomShaperLue lisää
JCE EditorKriittinenhyödynnetään aktiivisesti
JoomlaContentEditorLue lisää
Tukijat

Tämän sivuston tukijat

htprotect.org on maksuton ja valmistajariippumaton tietopalvelu. Sitä tukevat:

Webhotelli & yhteisö
FC-Hosting

Saksalainen Joomla-webhotelli, jolla on aktiivinen yhteisötuki – havaitsi ensimmäisen JCE-tietoturva-aukkoon kohdistuneen hyökkäyksen.

fc-hosting.de
Aloitteentekijä & ylläpitäjä
Website-Bereinigung.de

Erikoistunut Joomla- ja WordPress-sivustojen puhdistamiseen, ylläpitoon ja suojaamiseen.

website-bereinigung.de

Tue tätä projektia

Tarjoatko hosting- tai Joomla-palveluita ja haluat tukea htprotect.orgia – ja näkyä täällä tukijana? Jokainen tuki auttaa varoittamaan ja suojaamaan aukoista kärsiviä nopeammin.

Tuetko mieluummin yksityisesti ilman mainintaa? Pieni kolikko kahvikassaan ilahduttaa meitä aivan yhtä paljon.

Tue HTProtectia nyt
Bauschild & Service

Työmaakylttien, työmaa-aitojen ja julkisivuratkaisujen valmistus ja asennus – mukaan lukien suunnittelu ja 3D-visualisointi.

bauschildundservice.de
IT Specialista

Ammattimainen IT-tuki Tšekistä – Windows-hallinta, toimialueiden ylläpito ja webhotellipalvelut.

defendersoft.cz
onlineweg.de

Matkailuportaali Saksasta – valmismatkat, hotellit ja lennot verkossa sekä henkilökohtainen matkatoimistoneuvonta.

onlineweg.de
Criadero

Luova toimisto Brandenburgista – verkkosivujen suunnittelu, painotuotteet, valokuvaus ja 360°-panoraamat samalta toimittajalta.

criadero.de
Jahn EDV-Dienst GmbH

IT-palveluntarjoaja Wächtersbachista – Joomla-verkkosivustot, PC-huolto, laitteet ja ohjelmistot.

jahnedv.de
IsariConsult

Tietoturvakonsultointi Berliinistä – tietoturva-analyysit, riskienhallinta ja ISO 27001 pk-yrityksille.

isari-consult.de