HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Biztonsági rés

Astroid Framework – kritikus biztonsági rés (RCE-hiba)

Kritikus Aktívan kihasználjákCVE-2026-21628
Azonnali teendő
Frissítse az Astroidot a 3.3.13-as vagy újabb verzióra – fertőzésgyanú esetén pedig tisztítsa meg a weboldalt is.

Biztonságos verzió: Astroid 3.3.13 vagy újabb · direct download (GitHub, open source)

A lényeg röviden

Érintett bővítmény
Astroid Framework (sablonkeretrendszer)
Fejlesztő
A biztonsági rés típusa
Bejelentkezés nélküli fájlfeltöltés → távoli kódfuttatás (RCE); a nyilvános bejelentkezési oldal CSRF-tokenjével visszaélve
Érintett verziók
Astroid 2.0.0-tól 3.3.10-ig
Biztonságos verzió
Astroid 3.3.13 vagy újabb   Letöltés
Súlyosság
Kritikus · aktívan kihasználják
Joomla-kompatibilitás
Joomla 4 / 5 / 6
Állapot / közzététel
2026. március 11-i állapot

Miről van szó?

Az Astroid Framework számos Joomla-sablon alapja. A biztonsági rés lehetővé teszi a támadóknak, hogy bejelentkezés nélkül töltsenek fel fájlokat a szerverre. Ehhez azt a CSRF-tokent használják ki, amely a nyilvánosan elérhető bejelentkezési oldalról kiolvasható. A legrosszabb esetben így kártékony kód is futtatható (Remote Code Execution).

A biztonsági rés a 2.0.0-tól 3.3.10-ig terjedő verziókat érinti. A hibát a CVE-2026-21628 azonosító alatt tartják nyilván. A javítás a 3.3.11-es verzióval jelent meg; ajánlott a frissítés a 3.3.13-as vagy újabb verzióra.

Fontos: ha a támadás már megtörtént, a puszta verziófrissítés nem elegendő. A gyakorlatban úgynevezett dropper fájlokon (például blp_9948.php) keresztül töltöttek be hátsó kaput nyitó bővítményeket, mint a BLPayload vagy a JCachePro – ezek a frissítés után is a helyükön maradnak.

Érintett az oldalam? – Így ellenőrizhető

  1. Az adminisztrációs felület megnyitása

    Jelentkezzen be a Joomla adminisztrációs felületére.

  2. Az Astroid verziójának ellenőrzése

    A telepített verzió a sablonok között (RendszerSablonok), illetve a BővítményekKezelésKezelés menüpontban látható, ha a listát az „Astroid” névre szűri.

  3. A verzió kiértékelése

    Ha a telepített verzió 2.0.0 és 3.3.10 közé esik, azonnali beavatkozásra van szükség.

  4. Hátsó kapuk keresése

    Nézze át a /plugins/system/ könyvtárat, és keressen gyanús bejegyzéseket, például BLPayload vagy JCachePro néven, valamint a blp_*.php mintára illeszkedő fájlokat.

Így szüntethető meg a biztonsági rés

Frissítés előtt: biztonsági mentés
Frissítés előtt mentse el a fájlokat és az adatbázist – így hiba esetén bármikor visszaállítható a korábbi állapot (pl. az Akeeba Backup segítségével vagy a tárhelyszolgáltatónál).
  1. A frissítéskezelő megnyitása

    Lépjen a RendszerFrissítésBővítmények menüpontra, majd kattintson a Frissítések keresése gombra.

  2. Az Astroid frissítése

    Jelölje ki az Astroid bejegyzését, és frissítse a 3.3.13-as vagy újabb verzióra.

  3. A verzió ellenőrzése

    Ezután győződjön meg arról, hogy az új verzió valóban települt.

Kézi telepítés (alternatíva)
A csomag letölthető az Astroid-/TemPlaza-fiókból is, majd a BővítményekKezelésTelepítés menüpontban telepíthető.

Hivatalos letöltési forrás: direct download (GitHub, open source). A telepített verzió legyen legalább Astroid 3.3.13 vagy újabb.

Feltörték már a weboldalt?

Fertőzés esetén a frissítés nem elég
A frissítés nem távolítja el automatikusan a már telepített kártékony kódot. Figyeljen a BLPayload/JCachePro típusú bővítményekre és a dropper fájlokra (blp_*.php). Ilyenkor teljes körű tisztításra, minden jelszó cseréjére (Joomla-adminisztrátor, FTP/SSH, adatbázis) és a Google Search Console-ban végzett ellenőrzésre van szükség.

Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.

Források & további hivatkozások

Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.

Hasonló biztonsági rések

Más bővítmények hasonló jellegű sebezhetőségekkel. Ellenőrizze, hogy telepítve van-e valamelyik az Ön weboldalán.

Helix3 FrameworkKritikusaktívan kihasználják
JoomShaperBővebben
JCE EditorKritikusaktívan kihasználják
JoomlaContentEditorBővebben
SP Page BuilderKritikusaktívan kihasználják
JoomShaperBővebben
Támogatók

Az oldal támogatói

A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Működését a következők támogatják:

Tárhelyszolgáltató & közösség
FC-Hosting

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – a JCE biztonsági rését kihasználó első támadás felfedezője.

fc-hosting.de
Kezdeményező & üzemeltető
Website-Bereinigung.de

Joomla- és WordPress-weboldalak kártékony kódtól való megtisztítására, karbantartására és védelmére szakosodott szolgáltató.

website-bereinigung.de

A projekt támogatása

Tárhely- vagy Joomla-szolgáltatást nyújt, és szeretné támogatni a htprotect.org működését – egyúttal támogatóként itt is megjelenni? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védekezhessenek.

Inkább csendben, említés nélkül támogatna? Egy kisebb hozzájárulásnak a kávékasszába ugyanúgy örülünk.

A HTProtect támogatása
Bauschild & Service

Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervezéssel együtt.

bauschildundservice.de
IT Specialista

Professzionális IT-támogatás Csehországból – Windows-rendszerek kezelése, tartomány-adminisztráció és webtárhely-szolgáltatás.

defendersoft.cz
onlineweg.de

Németországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.

onlineweg.de
Criadero

Kreatívügynökség Brandenburgból – webdesign, nyomtatott médiumok, fotózás és 360°-os panorámaképek egy kézből.

criadero.de
Jahn EDV-Dienst GmbH

IT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.

jahnedv.de
IsariConsult

Információbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kis- és középvállalkozásoknak.

isari-consult.de