Balbooa Gridbox: 7 biztonsági rés – a frissítés kevés
Biztonságos verzió: Balbooa Gridbox 2.20.2 vagy újabb · via Balbooa (account required)
A lényeg röviden
com_gridbox)Miről van szó?
A Balbooa Gridbox a Joomla egyik oldalépítője, ugyanattól a gyártótól, mint a Balbooa Forms. A 2.20.1-es verzióval bezárólag több súlyos biztonsági rés vált ismertté – hét közülük saját CVE-azonosítót kapott.
Ebből három a maximális, 10-ből 10-es súlyossági értéket éri el: egy jogosultságszint-emelés, amellyel bejelentkezés nélkül lehetett adminisztrátori fiókot létrehozni (CVE-2026-65884), tetszőleges felhasználó jelszavának visszaállítása (CVE-2026-65887), valamint meglévő fiókok átvétele (CVE-2026-65888). Ezekhez társul még egy bejelentkezés nélküli fájlhozzáférés, egy SQL-injekció és egy megkerülhető jogosultságellenőrzés.
Ez a lényeg: ezeknél a biztonsági réseknél a frissítés önmagában nem feltétlenül elegendő. Ha az oldal hosszabb ideig 2.20.1-es vagy régebbi verzión futott, könnyen lehet, hogy már ott van rajta egy becsempészett adminisztrátori fiók. A frissítés bezárja a bejutás útját – a már létrehozott fiók viszont megmarad mindaddig, amíg valaki el nem távolítja.
Érintett az oldalam? – Így ellenőrizhető
- Az adminisztrációs felület megnyitása
Jelentkezzen be a Joomla adminisztrációs felületére.
- A verzió ellenőrzése
Nyissa meg a Bővítmények›Kezelés›Kezelés menüpontot, és szűrjön a „Gridbox” névre. Ha a verzió 2.20.1-es vagy régebbi, az oldal sebezhető.
- A felhasználók listájának átnézése
Nyissa meg a Felhasználók›Kezelés menüpontot, és keressen olyan fiókokat, amelyeket nem Ön hozott létre – különösen a feltűnő felhasználónévvel és eldobható e-mail-címmel regisztráltakat. Semmit ne töröljön vaktában, előbb ellenőrizze.
- A bővítmények áttekintése
A Bővítmények›Kezelés menüpontban a beépülő modulok listáját is nézze át: nincs-e köztük olyan bejegyzés, amelyet soha nem telepített.
Így szüntethető meg a biztonsági rés
- Frissítés előtt: biztonsági mentés
Frissítés előtt mentse el a fájlokat és az adatbázist.
- A frissítéskezelő megnyitása
Lépjen a Rendszer›Frissítés›Bővítmények menüpontra, és kattintson a Frissítések keresése gombra.
- A Gridbox frissítése
Jelölje ki a bejegyzést, és frissítsen 2.20.2-es vagy újabb verzióra. A 2.20.1 nem elegendő.
- Utána: a fiókok ellenőrzése
A felhasználók listáját csak a frissítés után nézze át – a korábban létrehozott fiók magától nem tűnik el.
Hivatalos letöltési forrás: via Balbooa (account required). A telepített verzió legyen legalább Balbooa Gridbox 2.20.2 vagy újabb.
Feltörték már a weboldalt?
Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.
Források & további hivatkozások
- CVE-2026-65884 – jogosultságszint-emelésSúlyosság: 10 a 10-ből
- CVE-2026-65887 – idegen jelszó visszaállításaSúlyosság: 10 a 10-ből
- CVE-2026-65888 – fiókátvételSúlyosság: 10 a 10-ből
- Balbooa (gyártó)Innen szerezhető be a biztonságos 2.20.2-es verzió
Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.
Hasonló biztonsági rések
Más bővítmények hasonló jellegű sebezhetőségekkel. Ellenőrizze, hogy telepítve van-e valamelyik az Ön weboldalán.
Az oldal támogatói
A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Működését a következők támogatják:

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – a JCE biztonsági rését kihasználó első támadás felfedezője.
fc-hosting.deJoomla- és WordPress-weboldalak kártékony kódtól való megtisztítására, karbantartására és védelmére szakosodott szolgáltató.
website-bereinigung.deA projekt támogatása
Tárhely- vagy Joomla-szolgáltatást nyújt, és szeretné támogatni a htprotect.org működését – egyúttal támogatóként itt is megjelenni? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védekezhessenek.
Inkább csendben, említés nélkül támogatna? Egy kisebb hozzájárulásnak a kávékasszába ugyanúgy örülünk.
Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervezéssel együtt.
bauschildundservice.deProfesszionális IT-támogatás Csehországból – Windows-rendszerek kezelése, tartomány-adminisztráció és webtárhely-szolgáltatás.
defendersoft.czNémetországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.
onlineweg.deKreatívügynökség Brandenburgból – webdesign, nyomtatott médiumok, fotózás és 360°-os panorámaképek egy kézből.
criadero.deIT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.
jahnedv.deInformációbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kis- és középvállalkozásoknak.
isari-consult.de