Balbooa Gridbox – mehrere kritische Lücken, Update allein genügt nicht
Sichere Version: Balbooa Gridbox 2.20.2 oder neuer · über Balbooa (Konto erforderlich)
Auf einen Blick
com_gridbox)Worum geht es?
Balbooa Gridbox ist ein Seitenbaukasten für Joomla vom selben Anbieter wie Balbooa Forms. In den Versionen bis einschließlich 2.20.1 wurden mehrere schwere Sicherheitslücken bekannt – sieben davon tragen eine eigene CVE-Kennung.
Drei erreichen den Höchstwert 10 von 10: eine Rechteausweitung, über die sich ohne Anmeldung ein Administrator-Konto anlegen ließ (CVE-2026-65884), das Zurücksetzen beliebiger fremder Passwörter (CVE-2026-65887) und die Übernahme bestehender Konten (CVE-2026-65888). Hinzu kommen ein Datei-Zugriff ohne Anmeldung, eine SQL-Injektion und eine umgehbare Rechteprüfung.
Das ist der entscheidende Punkt: Bei diesen Lücken genügt ein Update nicht zwingend. Wer längere Zeit auf einer Version bis 2.20.1 lief, kann bereits ein untergeschobenes Administrator-Konto auf der Seite haben. Das Update schließt den Weg hinein – ein bereits angelegtes Konto bleibt bestehen, bis es entfernt wird.
Bin ich betroffen? – So prüfen Sie es
- Backend öffnen
Melden Sie sich im Joomla-Administrator an.
- Version prüfen
Öffnen Sie Erweiterungen›Verwalten›Verwalten und filtern Sie nach „Gridbox“. Liegt die Version bei 2.20.1 oder darunter, ist die Seite verwundbar.
- Benutzerliste kontrollieren
Öffnen Sie Benutzer›Verwalten und suchen Sie nach Konten, die Sie nicht selbst angelegt haben – besonders nach solchen mit auffälligem Benutzernamen und einer Wegwerf-Adresse. Löschen Sie nichts blind, sondern prüfen Sie erst.
- Erweiterungen durchsehen
Kontrollieren Sie in Erweiterungen›Verwalten auch die Plugin-Liste auf Einträge, die Sie nie installiert haben.
So schließen Sie die Lücke
- Vor dem Update: Backup
Sichern Sie Dateien und Datenbank, bevor Sie aktualisieren.
- Update-Center öffnen
Gehen Sie zu System›Aktualisieren›Erweiterungen und klicken Sie auf Auf Updates prüfen.
- Gridbox aktualisieren
Wählen Sie den Eintrag und aktualisieren Sie auf 2.20.2 oder neuer. 2.20.1 genügt nicht.
- Danach: Konten prüfen
Sehen Sie erst nach dem Update die Benutzerliste durch – ein vorher angelegtes Konto verschwindet nicht von selbst.
Offizielle Bezugsquelle: über Balbooa (Konto erforderlich). Achten Sie auf mindestens Balbooa Gridbox 2.20.2 oder neuer.
Wurde die Seite schon angegriffen?
Du brauchst Hilfe bei der Bereinigung? Passende Fachleute findest du im Joomla-Dienstleisterverzeichnis.
Quellen & weiterführende Links
- CVE-2026-65884 – RechteausweitungSchweregrad 10 von 10
- CVE-2026-65887 – fremder Passwort-ResetSchweregrad 10 von 10
- CVE-2026-65888 – KontoübernahmeSchweregrad 10 von 10
- Balbooa (Hersteller)Bezug der sicheren Version 2.20.2
Maßgeblich sind stets die offiziellen Angaben des jeweiligen Herstellers. Diese Seite fasst öffentlich verfügbare Informationen neutral zusammen.
Unterstützer dieser Seite
htprotect.org ist ein kostenloses, herstellerunabhängiges Informationsangebot. Unterstützt wird es von:

Joomla-Hoster aus Deutschland mit aktivem Community-Support – entdeckte den ersten Angriff auf die JCE-Sicherheitslücke.
fc-hosting.deSpezialisiert auf Bereinigung, Wartung und Absicherung von Joomla- und WordPress-Websites.
website-bereinigung.deDieses Projekt unterstützen
Du betreibst einen Hosting- oder Joomla-Dienst und möchtest htprotect.org fördern – und hier als Unterstützer sichtbar werden? Jede Unterstützung hilft, Betroffene schneller zu warnen und schneller zu schützen.
Lieber privat und ohne Nennung? Über einen kleinen Beitrag in die Kaffeekasse freuen wir uns genauso.
Herstellung und Montage von Bauschildern, Bauzäunen und Fassadenlösungen – inkl. Design und 3D-Visualisierung.
bauschildundservice.deProfessioneller IT-Support aus Tschechien – Windows-Management, Domänen-Administration und Webhosting.
defendersoft.czReiseportal aus Deutschland – Pauschalreisen, Hotels und Flüge online, mit persönlicher Reisebüro-Beratung.
onlineweg.deKreativagentur aus Brandenburg – Webdesign, Printmedien, Fotografie und 360°-Panoramen aus einer Hand.
criadero.deIT-Dienstleister aus Wächtersbach – Joomla-Webseiten, PC-Service, Hard- und Software.
jahnedv.deInformationssicherheits-Beratung aus Berlin – Sicherheitsanalysen, Risikomanagement und ISO 27001 für KMU.
isari-consult.de