HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org 脆弱性情報 & アップデート手順
新登場 htprotect.app - 複数のJoomlaサイトを一元管理
脆弱性

Balbooa Gridboxに7件の脆弱性:CVSS 10.0が3件、更新だけでは不十分です(2.20.2で修正)

緊急CVSS 10.0 / 10 悪用確認済みCVE-2026-65884
今すぐ対応を
Balbooa Gridboxを2.20.2以降に更新してください。そのうえで、身に覚えのないアカウントがすでに作成されていないかを確認します。

安全なバージョン: Balbooa Gridbox 2.20.2以降 · via Balbooa (account required)

ひと目でわかる基本情報

対象の拡張機能
Balbooa Gridbox – ページビルダー(com_gridbox
開発元
脆弱性の種類
ログインなしで悪用できる複数の脆弱性:権限昇格、他人のパスワードの再設定、アカウントの乗っ取り、ファイルへのアクセス、SQLインジェクション
影響を受けるバージョン
2.20.1以下のすべてのバージョン
安全なバージョン
Balbooa Gridbox 2.20.2以降   ダウンロード
深刻度
緊急 · CVSS 10.0 / 10 · 悪用確認済み
Joomlaとの互換性
Joomla 4 / 5 / 6
更新日/公開日
公開:2026年7月

どのような脆弱性ですか?

Balbooa Gridboxは、Balbooa Formsと同じ開発元が提供するJoomla向けのページビルダーです。2.20.1以下のバージョンでは重大な脆弱性が複数明らかになっており、そのうち7件には固有のCVE番号が割り当てられています。

3件は10点満点中10点という最高評価です。ログインなしで管理者アカウントを作成できる権限昇格(CVE-2026-65884)、他人のパスワードを自由に再設定できる脆弱性(CVE-2026-65887)、そして既存アカウントの乗っ取り(CVE-2026-65888)です。このほかに、ログイン不要でのファイルへのアクセス、SQLインジェクション、迂回できてしまう権限チェックもあります。

ここが重要な点です。これらの脆弱性では、更新するだけでは十分とは限りません。2.20.1以下のバージョンを長く使っていたサイトには、すでに勝手に作られた管理者アカウントが残っている可能性があります。更新は侵入口をふさぎますが、すでに作られたアカウントは削除するまで残り続けます。

自分のサイトは影響を受けますか? – 確認方法

  1. 管理画面を開く

    Joomlaの管理画面にログインします。

  2. バージョンを確認

    拡張機能管理管理を開き、「Gridbox」で絞り込みます。バージョンが2.20.1以下であれば、そのサイトは脆弱な状態です。

  3. ユーザー一覧を確認

    ユーザー管理を開き、自分で作成した覚えのないアカウントがないかを確認します。とくに、不自然なユーザー名と使い捨てのメールアドレスの組み合わせに注意してください。すぐに削除せず、まず中身を確かめてください。

  4. 拡張機能を点検

    拡張機能管理では、プラグインの一覧にインストールした覚えのない項目がないかもあわせて確認してください。

脆弱性を塞ぐ手順

アップデート前に必ずバックアップ
アップデートの前に、ファイルとデータベースをバックアップしてください。万一トラブルが起きても、元の状態に戻せます(例:Akeeba Backup、またはご契約のホスティング事業者の機能)。
  1. 更新前にバックアップ

    更新する前に、ファイルとデータベースをバックアップしてください。

  2. 更新画面を開く

    システム更新拡張機能へ進み、更新を確認をクリックします。

  3. Gridboxを更新

    一覧から該当の項目を選び、2.20.2以降に更新します。2.20.1では不十分です。

  4. 更新後:アカウントを確認

    更新が完了してから、あらためてユーザー一覧を確認してください。更新前に作られたアカウントは、自動的には消えません。

手動インストール(代替手段)
更新が表示されない場合は、Balbooaのアカウントからパッケージをダウンロードし、拡張機能管理インストールから導入してください。

公式の入手先: via Balbooa (account required). 必要な最低バージョン: Balbooa Gridbox 2.20.2以降.

すでに攻撃を受けている場合は?

ここでは更新だけでは不十分です
これらの脆弱性では、更新するより前に攻撃者が居座る足がかりを作れてしまいます。ユーザー一覧に見覚えのない管理者がいないか、プラグインの一覧に不明な項目がないかを確認し、そのうえですべてのパスワードを変更し、ファイルシステムに身に覚えのないPHPファイルがないかを調べてください。更新後もアクセスの試行が続くのは通常のことです。自動化されたスキャナーは、脆弱なサイトを探し続けています。

サイトの復旧でお困りですか。対応できる専門家はJoomlaサービスプロバイダーディレクトリで探せます。

出典 & 参考リンク

最終的には、各開発元の公式発表が優先されます。本ページは、公開されている情報を中立的な立場で整理したものです。

関連する脆弱性

同じ種類の脆弱性が見つかっている他の拡張機能です。お使いのサイトに導入されていないか確認してください。

Balbooa Forms緊急悪用確認済み
Helix3 Framework緊急悪用確認済み
JCE Editor緊急悪用確認済み
JoomlaContentEditor詳しく見る
サポーター

このサイトのサポーター

htprotect.orgは、特定の開発元に依存しない無料の情報サイトです。運営は以下の皆さまに支えられています。

ホスティング & コミュニティ
FC-Hosting

ドイツのJoomla専門ホスティング事業者 – 活発なコミュニティサポートを行い、JCEの脆弱性を狙った最初の攻撃を発見しました。

fc-hosting.de
発起人 & 運営者
Website-Bereinigung.de

JoomlaとWordPressサイトの改ざん復旧、保守、セキュリティ対策を専門としています。

website-bereinigung.de

このプロジェクトを支援する

ホスティングやJoomla関連のサービスを運営されている方へ – htprotect.orgを支援し、サポーターとしてこのページに掲載されませんか。どのようなご支援も、影響を受けた方々により早く警告を届け、より早く保護することにつながります。

掲載は不要で、そっと支援したいという方へ。ささやかなカンパも同じようにありがたくお受けしています。

HTProtectを今すぐ支援する
Bauschild & Service

工事現場用の看板、仮囲い、ファサードの製作・施工 – デザインから3Dビジュアライゼーションまで手がけます。

bauschildundservice.de
IT Specialista

チェコのプロフェッショナルなITサポート – Windows運用管理、ドメイン管理、ウェブホスティングに対応します。

defendersoft.cz
onlineweg.de

ドイツの旅行ポータル – パッケージツアー、ホテル、航空券をオンラインで予約でき、旅行代理店ならではの個別相談にも対応します。

onlineweg.de
Criadero

Brandenburgのクリエイティブエージェンシー – ウェブデザイン、印刷物、写真撮影、360°パノラマをワンストップで提供します。

criadero.de
Jahn EDV-Dienst GmbH

WächtersbachのITサービス事業者 – Joomlaサイトの制作、PCサポート、ハードウェア・ソフトウェアの提供を行います。

jahnedv.de
IsariConsult

Berlinの情報セキュリティコンサルティング – 中小企業向けにセキュリティ診断、リスクマネジメント、ISO 27001対応を支援します。

isari-consult.de