HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org 脆弱性情報 & アップデート手順
新登場 htprotect.app - 複数のJoomlaサイトを一元管理
脆弱性

Balbooa Formsに深刻なRCE脆弱性:認証不要のファイルアップロードで改ざん・乗っ取りの恐れ

緊急 悪用確認済みCVE-2026-56291
今すぐ対応を
Balbooa Formsを直ちに2.4.1以降に更新してください。改ざんの疑いがある場合は、あわせてサイトの駆除も必要です。

安全なバージョン: Balbooa Forms 2.4.1以降 · via Balbooa

ひと目でわかる基本情報

対象の拡張機能
Balbooa Forms – フォーム作成用の拡張機能(com_baforms
開発元
脆弱性の種類
フォームのフロントエンド経由での認証不要のファイルアップロード → リモートコード実行(RCE)。ログインは不要で、セキュリティトークンの検証もファイル形式のチェックも行われません。
影響を受けるバージョン
2.4.0以下のすべてのバージョン
安全なバージョン
Balbooa Forms 2.4.1以降   ダウンロード
深刻度
緊急 · 悪用確認済み
Joomlaとの互換性
Joomla 4 / 5 / 6
更新日/公開日
公開/修正:2026年7月9日

どのような脆弱性ですか?

Balbooa Forms(com_baforms)は、Joomlaでお問い合わせフォームや申し込みフォームを作成するための拡張機能です。フォームはファイル添付を受け付けられますが、まさにこのアップロード経路が無防備でした。添付ファイルを保存するフロントエンドの処理はログインなしで呼び出すことができ、セキュリティトークン(CSRF)もファイル形式も検証していませんでした。

そのため攻撃者は実行可能なPHPファイルをアップロードできます。ファイルはアップロード先ディレクトリ配下の、外部から到達できるフォルダーに保存されるため、そのままブラウザーから直接開けます。すると送り込まれたコードがサーバー上で動作します(リモートコード実行)。この時点で、サイトを完全に乗っ取られる恐れがあります。

影響を受けるのは2.4.0以下のすべてのバージョンです。修正版は2026年7月9日に2.4.1として公開され、欠けていた検証処理が追加されました。この脆弱性はCVE-2026-56291として登録されており、報告によればすでに実際の攻撃で悪用されています。なお、実証コード(エクスプロイト)は公開されていません。

自分のサイトは影響を受けますか? – 確認方法

  1. 管理画面にログイン

    Joomlaの管理画面にログインします。

  2. バージョンを確認

    拡張機能管理管理を開き、Balbooa Formsで絞り込んでバージョンを確認します。

  3. バージョンを判定

    バージョンが2.4.0以下であれば、直ちに対応が必要です。

  4. 痕跡の有無を点検

    images/baforms/uploads/に見覚えのない.phpファイルがないか、またユーザー一覧に心当たりのない管理者アカウントがないかを確認してください。

脆弱性を塞ぐ手順

アップデート前に必ずバックアップ
アップデートの前に、ファイルとデータベースをバックアップしてください。万一トラブルが起きても、元の状態に戻せます(例:Akeeba Backup、またはご契約のホスティング事業者の機能)。
  1. 更新画面を開く

    システム更新拡張機能へ進み、更新を確認をクリックします。

  2. Balbooa Formsを更新

    一覧からBalbooa Formsの項目を選び、2.4.1以降に更新します。

  3. バージョンを確認

    更新後、新しいバージョンが正しく反映されているかを確認します。

手動インストール(代替手段)
更新が表示されない場合は、Balbooaのアカウントからパッケージをダウンロードし、拡張機能管理インストールから導入してください。

公式の入手先: via Balbooa. 必要な最低バージョン: Balbooa Forms 2.4.1以降.

すでに攻撃を受けている場合は?

改ざんされている場合、アップデートだけでは不十分です
アップデートは脆弱性そのものを塞ぎますが、すでにアップロードされた不正なコードが取り除かれるわけではありません。images/baforms/uploads/とその周辺のフォルダーに見覚えのない.phpファイルがないかを確認し、ユーザー一覧に新しいスーパーユーザーが追加されていないかを点検してください。該当するものが見つかった場合は、すべてのパスワード(Joomla管理者、FTP/SSH、データベース)を変更します。少しでも疑わしい場合は、専門業者にサイトの駆除を依頼してください。

サイトの復旧でお困りですか。対応できる専門家はJoomlaサービスプロバイダーディレクトリで探せます。

出典 & 参考リンク

最終的には、各開発元の公式発表が優先されます。本ページは、公開されている情報を中立的な立場で整理したものです。

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de