Astroid Framework – kritikus biztonsági rés (RCE-hiba)
Biztonságos verzió: Astroid 3.3.13 vagy újabb · direct download (GitHub, open source)
A lényeg röviden
Miről van szó?
Az Astroid Framework számos Joomla-sablon alapja. A biztonsági rés lehetővé teszi a támadóknak, hogy bejelentkezés nélkül töltsenek fel fájlokat a szerverre. Ehhez azt a CSRF-tokent használják ki, amely a nyilvánosan elérhető bejelentkezési oldalról kiolvasható. A legrosszabb esetben így kártékony kód is futtatható (Remote Code Execution).
A biztonsági rés a 2.0.0-tól 3.3.10-ig terjedő verziókat érinti. A hibát a CVE-2026-21628 azonosító alatt tartják nyilván. A javítás a 3.3.11-es verzióval jelent meg; ajánlott a frissítés a 3.3.13-as vagy újabb verzióra.
Fontos: ha a támadás már megtörtént, a puszta verziófrissítés nem elegendő. A gyakorlatban úgynevezett dropper fájlokon (például blp_9948.php) keresztül töltöttek be hátsó kaput nyitó bővítményeket, mint a BLPayload vagy a JCachePro – ezek a frissítés után is a helyükön maradnak.
Érintett az oldalam? – Így ellenőrizhető
- Az adminisztrációs felület megnyitása
Jelentkezzen be a Joomla adminisztrációs felületére.
- Az Astroid verziójának ellenőrzése
A telepített verzió a sablonok között (Rendszer›Sablonok), illetve a Bővítmények›Kezelés›Kezelés menüpontban látható, ha a listát az „Astroid” névre szűri.
- A verzió kiértékelése
Ha a telepített verzió 2.0.0 és 3.3.10 közé esik, azonnali beavatkozásra van szükség.
- Hátsó kapuk keresése
Nézze át a
/plugins/system/könyvtárat, és keressen gyanús bejegyzéseket, példáulBLPayloadvagyJCachePronéven, valamint ablp_*.phpmintára illeszkedő fájlokat.
Így szüntethető meg a biztonsági rés
- A frissítéskezelő megnyitása
Lépjen a Rendszer›Frissítés›Bővítmények menüpontra, majd kattintson a Frissítések keresése gombra.
- Az Astroid frissítése
Jelölje ki az Astroid bejegyzését, és frissítse a 3.3.13-as vagy újabb verzióra.
- A verzió ellenőrzése
Ezután győződjön meg arról, hogy az új verzió valóban települt.
Hivatalos letöltési forrás: direct download (GitHub, open source). A telepített verzió legyen legalább Astroid 3.3.13 vagy újabb.
Feltörték már a weboldalt?
BLPayload/JCachePro típusú bővítményekre és a dropper fájlokra (blp_*.php). Ilyenkor teljes körű tisztításra, minden jelszó cseréjére (Joomla-adminisztrátor, FTP/SSH, adatbázis) és a Google Search Console-ban végzett ellenőrzésre van szükség.Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.
Források & további hivatkozások
- Részletes elemzés – Website-Bereinigung.deHáttér, a hátsó kapuk árulkodó jelei, tisztítás
- CVE-2026-21628 (CVE.org)Hivatalos CVE-bejegyzés
- Astroid Framework a Joomla Extensions Directoryban (TemPlaza)A gyártó hivatalos oldala a bővítménykatalógusban
Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.
Hasonló biztonsági rések
Más bővítmények hasonló jellegű sebezhetőségekkel. Ellenőrizze, hogy telepítve van-e valamelyik az Ön weboldalán.
Az oldal támogatói
A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Működését a következők támogatják:

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – a JCE biztonsági rését kihasználó első támadás felfedezője.
fc-hosting.deJoomla- és WordPress-weboldalak kártékony kódtól való megtisztítására, karbantartására és védelmére szakosodott szolgáltató.
website-bereinigung.deA projekt támogatása
Tárhely- vagy Joomla-szolgáltatást nyújt, és szeretné támogatni a htprotect.org működését – egyúttal támogatóként itt is megjelenni? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védekezhessenek.
Inkább csendben, említés nélkül támogatna? Egy kisebb hozzájárulásnak a kávékasszába ugyanúgy örülünk.
Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervezéssel együtt.
bauschildundservice.deProfesszionális IT-támogatás Csehországból – Windows-rendszerek kezelése, tartomány-adminisztráció és webtárhely-szolgáltatás.
defendersoft.czNémetországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.
onlineweg.deKreatívügynökség Brandenburgból – webdesign, nyomtatott médiumok, fotózás és 360°-os panorámaképek egy kézből.
criadero.deIT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.
jahnedv.deInformációbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kis- és középvállalkozásoknak.
isari-consult.de