HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org 脆弱性情報 & アップデート手順
新登場 htprotect.app - 複数のJoomlaサイトを一元管理
脆弱性

Astroid Frameworkに深刻なRCE脆弱性:認証不要のファイルアップロードで改ざんの恐れ

緊急 悪用確認済みCVE-2026-21628
今すぐ対応を
Astroidを3.3.13以降に更新してください。改ざんの疑いがある場合は、あわせてサイトの駆除も必要です。

安全なバージョン: Astroid 3.3.13以降 · direct download (GitHub, open source)

ひと目でわかる基本情報

対象の拡張機能
Astroid Framework(テンプレートフレームワーク)
開発元
脆弱性の種類
認証不要のファイルアップロード → リモートコード実行(RCE)。公開されているログインページから読み取れるCSRFトークンを悪用します。
影響を受けるバージョン
Astroid 2.0.0~3.3.10
安全なバージョン
Astroid 3.3.13以降   ダウンロード
深刻度
緊急 · 悪用確認済み
Joomlaとの互換性
Joomla 4 / 5 / 6
更新日/公開日
2026年3月11日現在

どのような脆弱性ですか?

Astroid Frameworkは、数多くのJoomlaテンプレートのベースとなっているテンプレートフレームワークです。この脆弱性を突かれると、攻撃者は認証なしでサーバーにファイルをアップロードできます。悪用されるのは、誰でも閲覧できるログインページから読み取れるCSRFトークンです。最悪の場合、サーバー上で任意のコードを実行されます(リモートコード実行/RCE)。

影響を受けるのは2.0.0から3.3.10までのバージョンです。この脆弱性はCVE-2026-21628として登録されています。修正はバージョン3.3.11で行われましたが、3.3.13以降への更新を推奨します。

重要:すでに攻撃を受けたあとでは、バージョンを上げるだけでは不十分です。実際の事例では、ドロッパーと呼ばれるファイル(例:blp_9948.php)を足がかりに、BLPayloadJCacheProといったバックドア型のプラグインが後から設置されていました。これらはアップデートしても残り続けます。

自分のサイトは影響を受けますか? – 確認方法

  1. 管理画面にログイン

    Joomlaの管理画面にログインします。

  2. Astroidのバージョンを確認

    インストールされているバージョンは、テンプレートの管理画面(システムテンプレート)で確認できます。拡張機能管理管理を開き、「Astroid」で絞り込む方法もあります。

  3. バージョンを判定

    バージョンが2.0.0から3.3.10の範囲にある場合は、早急な対応が必要です。

  4. バックドアの有無を確認

    /plugins/system/BLPayloadJCacheProのような不審な項目がないか、またblp_*.phpというパターンに一致するファイルがないかを確認してください。

脆弱性を塞ぐ手順

アップデート前に必ずバックアップ
アップデートの前に、ファイルとデータベースをバックアップしてください。万一トラブルが起きても、元の状態に戻せます(例:Akeeba Backup、またはご契約のホスティング事業者の機能)。
  1. 更新画面へ移動

    システム更新拡張機能を開き、更新を確認をクリックします。

  2. Astroidを更新

    一覧からAstroidの項目を選び、3.3.13以降に更新します。

  3. 新しいバージョンを確認

    更新後、新しいバージョンが正しく反映されているかを確認します。

手動インストール(代替手段)
Astroid/TemPlazaのアカウントからパッケージをダウンロードし、拡張機能管理インストールから手動でインストールする方法もあります。

公式の入手先: direct download (GitHub, open source). 必要な最低バージョン: Astroid 3.3.13以降.

すでに攻撃を受けている場合は?

改ざんされている場合、アップデートだけでは不十分です
アップデートしても、すでに設置された不正なコードが自動的に取り除かれるわけではありません。BLPayload/JCacheProといったプラグインや、ドロッパーファイル(blp_*.php)が残っていないか確認してください。その場合に必要となるのは、サイト全体の駆除、すべてのパスワードの変更(Joomla管理者、FTP/SSH、データベース)、そしてGoogle Search Consoleでの確認です。

サイトの復旧でお困りですか。対応できる専門家はJoomlaサービスプロバイダーディレクトリで探せます。

出典 & 参考リンク

最終的には、各開発元の公式発表が優先されます。本ページは、公開されている情報を中立的な立場で整理したものです。

関連する脆弱性

同じ種類の脆弱性が見つかっている他の拡張機能です。お使いのサイトに導入されていないか確認してください。

Helix3 Framework緊急悪用確認済み
JCE Editor緊急悪用確認済み
JoomlaContentEditor詳しく見る
SP Page Builder緊急悪用確認済み
サポーター

このサイトのサポーター

htprotect.orgは、特定の開発元に依存しない無料の情報サイトです。運営は以下の皆さまに支えられています。

ホスティング & コミュニティ
FC-Hosting

ドイツのJoomla専門ホスティング事業者 – 活発なコミュニティサポートを行い、JCEの脆弱性を狙った最初の攻撃を発見しました。

fc-hosting.de
発起人 & 運営者
Website-Bereinigung.de

JoomlaとWordPressサイトの改ざん復旧、保守、セキュリティ対策を専門としています。

website-bereinigung.de

このプロジェクトを支援する

ホスティングやJoomla関連のサービスを運営されている方へ – htprotect.orgを支援し、サポーターとしてこのページに掲載されませんか。どのようなご支援も、影響を受けた方々により早く警告を届け、より早く保護することにつながります。

掲載は不要で、そっと支援したいという方へ。ささやかなカンパも同じようにありがたくお受けしています。

HTProtectを今すぐ支援する
Bauschild & Service

工事現場用の看板、仮囲い、ファサードの製作・施工 – デザインから3Dビジュアライゼーションまで手がけます。

bauschildundservice.de
IT Specialista

チェコのプロフェッショナルなITサポート – Windows運用管理、ドメイン管理、ウェブホスティングに対応します。

defendersoft.cz
onlineweg.de

ドイツの旅行ポータル – パッケージツアー、ホテル、航空券をオンラインで予約でき、旅行代理店ならではの個別相談にも対応します。

onlineweg.de
Criadero

Brandenburgのクリエイティブエージェンシー – ウェブデザイン、印刷物、写真撮影、360°パノラマをワンストップで提供します。

criadero.de
Jahn EDV-Dienst GmbH

WächtersbachのITサービス事業者 – Joomlaサイトの制作、PCサポート、ハードウェア・ソフトウェアの提供を行います。

jahnedv.de
IsariConsult

Berlinの情報セキュリティコンサルティング – 中小企業向けにセキュリティ診断、リスクマネジメント、ISO 27001対応を支援します。

isari-consult.de