Astroid Framework – faille RCE critique (téléversement)
Version sécurisée : Astroid 3.3.13 ou plus récent · direct download (GitHub, open source)
En bref
De quoi s’agit-il ?
Astroid Framework sert de socle à de nombreux templates Joomla. La faille permet à un attaquant de téléverser des fichiers sur le serveur sans aucune authentification. Pour cela, il détourne un jeton CSRF qui se lit sur la page de connexion, librement accessible. Dans le pire des cas, cela ouvre la voie à l’exécution de code à distance (Remote Code Execution).
Les versions 2.0.0 à 3.3.10 sont vulnérables. La faille est référencée sous l’identifiant CVE-2026-21628. Elle est corrigée depuis la version 3.3.11 ; la mise à jour vers la 3.3.13 ou une version plus récente est recommandée.
Important : une simple mise à jour ne suffit pas si l’attaque a déjà eu lieu. Sur le terrain, des fichiers « dropper » (p. ex. blp_9948.php) ont servi à installer des plugins de type porte dérobée comme BLPayload ou JCachePro – et ceux-ci subsistent après la mise à jour.
Mon site est-il concerné ? – Comment le vérifier
- Ouvrir l’administration
Connectez-vous à l’administration de Joomla.
- Vérifier la version d’Astroid
La version installée s’affiche dans la gestion des templates (Système›Modèles) ou sous Extensions›Gestion›Gérer en filtrant sur « Astroid ».
- Évaluer la version
Si la version se situe entre 2.0.0 et 3.3.10, une intervention immédiate s’impose.
- Rechercher les portes dérobées
Inspectez
/plugins/system/à la recherche d’entrées suspectes commeBLPayloadouJCachePro, ainsi que de fichiers correspondant au motifblp_*.php.
Comment corriger la faille
- Ouvrir le gestionnaire de mises à jour
Rendez-vous dans Système›Mise à jour›Extensions et cliquez sur Rechercher les mises à jour.
- Mettre Astroid à jour
Sélectionnez la ligne Astroid et lancez la mise à jour vers la 3.3.13 ou une version plus récente.
- Contrôler la version
Vérifiez ensuite que la nouvelle version a bien été prise en compte.
Source officielle : direct download (GitHub, open source). Assurez-vous d’avoir au minimum la version Astroid 3.3.13 ou plus récent.
Le site a-t-il déjà été piraté ?
BLPayload/JCachePro et les fichiers dropper (blp_*.php). Il faut alors : un nettoyage complet, le changement de tous les mots de passe (administrateur Joomla, FTP/SSH, base de données) et un contrôle dans la Google Search Console.Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.
Sources & liens utiles
- Analyse détaillée – Website-Bereinigung.deContexte, indicateurs de porte dérobée, nettoyage
- CVE-2026-21628 (CVE.org)Fiche CVE officielle
- Astroid Framework dans le Joomla Extensions Directory (TemPlaza)Page officielle de l’éditeur dans l’annuaire
Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de