HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Sicherheitslücken & Update-Anleitungen
Neu htprotect.app - Zentrales Joomla Site Management für mehrere Websites
Sicherheitslücke

Balbooa Gridbox – mehrere kritische Lücken, Update allein genügt nicht

KritischCVSS 10.0 / 10 Wird aktiv ausgenutztCVE-2026-65884
Jetzt handeln
Balbooa Gridbox auf 2.20.2 oder neuer aktualisieren – und anschließend prüfen, ob bereits ein fremdes Konto angelegt wurde.

Sichere Version: Balbooa Gridbox 2.20.2 oder neuer · über Balbooa (Konto erforderlich)

Auf einen Blick

Betroffene Erweiterung
Balbooa Gridbox – Seitenbaukasten (com_gridbox)
Hersteller
Art der Lücke
Mehrere Lücken ohne Anmeldung: Rechteausweitung, fremder Passwort-Reset, Kontoübernahme, Datei-Zugriff und SQL-Injektion
Betroffene Versionen
Alle Versionen bis einschließlich 2.20.1
Sichere Version
Balbooa Gridbox 2.20.2 oder neuer   Download
Schweregrad
Kritisch · CVSS 10.0 / 10 · wird aktiv ausgenutzt
Joomla-Kompatibilität
Joomla 4 / 5 / 6
Stand / Veröffentlichung
Veröffentlicht: Juli 2026

Worum geht es?

Balbooa Gridbox ist ein Seitenbaukasten für Joomla vom selben Anbieter wie Balbooa Forms. In den Versionen bis einschließlich 2.20.1 wurden mehrere schwere Sicherheitslücken bekannt – sieben davon tragen eine eigene CVE-Kennung.

Drei erreichen den Höchstwert 10 von 10: eine Rechteausweitung, über die sich ohne Anmeldung ein Administrator-Konto anlegen ließ (CVE-2026-65884), das Zurücksetzen beliebiger fremder Passwörter (CVE-2026-65887) und die Übernahme bestehender Konten (CVE-2026-65888). Hinzu kommen ein Datei-Zugriff ohne Anmeldung, eine SQL-Injektion und eine umgehbare Rechteprüfung.

Das ist der entscheidende Punkt: Bei diesen Lücken genügt ein Update nicht zwingend. Wer längere Zeit auf einer Version bis 2.20.1 lief, kann bereits ein untergeschobenes Administrator-Konto auf der Seite haben. Das Update schließt den Weg hinein – ein bereits angelegtes Konto bleibt bestehen, bis es entfernt wird.

Bin ich betroffen? – So prüfen Sie es

  1. Backend öffnen

    Melden Sie sich im Joomla-Administrator an.

  2. Version prüfen

    Öffnen Sie ErweiterungenVerwaltenVerwalten und filtern Sie nach „Gridbox“. Liegt die Version bei 2.20.1 oder darunter, ist die Seite verwundbar.

  3. Benutzerliste kontrollieren

    Öffnen Sie BenutzerVerwalten und suchen Sie nach Konten, die Sie nicht selbst angelegt haben – besonders nach solchen mit auffälligem Benutzernamen und einer Wegwerf-Adresse. Löschen Sie nichts blind, sondern prüfen Sie erst.

  4. Erweiterungen durchsehen

    Kontrollieren Sie in ErweiterungenVerwalten auch die Plugin-Liste auf Einträge, die Sie nie installiert haben.

So schließen Sie die Lücke

Vor jedem Update: Backup
Sichern Sie Dateien und Datenbank, bevor Sie aktualisieren – so kommen Sie im Notfall zurück (z. B. über Akeeba Backup oder Ihren Hoster).
  1. Vor dem Update: Backup

    Sichern Sie Dateien und Datenbank, bevor Sie aktualisieren.

  2. Update-Center öffnen

    Gehen Sie zu SystemAktualisierenErweiterungen und klicken Sie auf Auf Updates prüfen.

  3. Gridbox aktualisieren

    Wählen Sie den Eintrag und aktualisieren Sie auf 2.20.2 oder neuer. 2.20.1 genügt nicht.

  4. Danach: Konten prüfen

    Sehen Sie erst nach dem Update die Benutzerliste durch – ein vorher angelegtes Konto verschwindet nicht von selbst.

Manuelle Installation (Alternative)
Erscheint kein Update, laden Sie das Paket über Ihr Balbooa-Konto und installieren es über ErweiterungenVerwaltenInstallieren.

Offizielle Bezugsquelle: über Balbooa (Konto erforderlich). Achten Sie auf mindestens Balbooa Gridbox 2.20.2 oder neuer.

Wurde die Seite schon angegriffen?

Update allein genügt hier nicht
Bei diesen Lücken konnte ein Angreifer sich dauerhaft einnisten, bevor Sie aktualisiert haben. Prüfen Sie die Benutzerliste auf fremde Administratoren, die Plugin-Liste auf unbekannte Einträge, ändern Sie anschließend alle Passwörter und sehen Sie im Dateisystem nach unerwarteten PHP-Dateien. Anhaltende Zugriffsversuche nach dem Update sind normal – automatisierte Scanner suchen weiter nach verwundbaren Seiten.

Du brauchst Hilfe bei der Bereinigung? Passende Fachleute findest du im Joomla-Dienstleisterverzeichnis.

Quellen & weiterführende Links

Maßgeblich sind stets die offiziellen Angaben des jeweiligen Herstellers. Diese Seite fasst öffentlich verfügbare Informationen neutral zusammen.

Unterstützer

Unterstützer dieser Seite

htprotect.org ist ein kostenloses, herstellerunabhängiges Informationsangebot. Unterstützt wird es von:

Hoster & Community
FC-Hosting

Joomla-Hoster aus Deutschland mit aktivem Community-Support – entdeckte den ersten Angriff auf die JCE-Sicherheitslücke.

fc-hosting.de
Initiator & Betreiber
Website-Bereinigung.de

Spezialisiert auf Bereinigung, Wartung und Absicherung von Joomla- und WordPress-Websites.

website-bereinigung.de

Dieses Projekt unterstützen

Du betreibst einen Hosting- oder Joomla-Dienst und möchtest htprotect.org fördern – und hier als Unterstützer sichtbar werden? Jede Unterstützung hilft, Betroffene schneller zu warnen und schneller zu schützen.

Lieber privat und ohne Nennung? Über einen kleinen Beitrag in die Kaffeekasse freuen wir uns genauso.

HTProtect jetzt unterstützen
Bauschild & Service

Herstellung und Montage von Bauschildern, Bauzäunen und Fassadenlösungen – inkl. Design und 3D-Visualisierung.

bauschildundservice.de
IT Specialista

Professioneller IT-Support aus Tschechien – Windows-Management, Domänen-Administration und Webhosting.

defendersoft.cz
onlineweg.de

Reiseportal aus Deutschland – Pauschalreisen, Hotels und Flüge online, mit persönlicher Reisebüro-Beratung.

onlineweg.de
Criadero

Kreativagentur aus Brandenburg – Webdesign, Printmedien, Fotografie und 360°-Panoramen aus einer Hand.

criadero.de
Jahn EDV-Dienst GmbH

IT-Dienstleister aus Wächtersbach – Joomla-Webseiten, PC-Service, Hard- und Software.

jahnedv.de
IsariConsult

Informationssicherheits-Beratung aus Berlin – Sicherheitsanalysen, Risikomanagement und ISO 27001 für KMU.

isari-consult.de