HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

Astroid Framework: vulnerabilidade crítica de RCE (upload)

Crítica Explorada ativamenteCVE-2026-21628
Aja agora
Atualize o Astroid para a 3.3.13 ou superior – e, se houver suspeita de invasão, faça também a limpeza do site.

Versão segura: Astroid 3.3.13 ou superior · direct download (GitHub, open source)

Em resumo

Extensão afetada
Astroid Framework (framework de templates)
Desenvolvedor
Tipo de vulnerabilidade
Upload de arquivos sem autenticação → execução remota de código (RCE); abusa de um token CSRF obtido na página pública de login
Versões afetadas
Astroid 2.0.0 a 3.3.10
Versão segura
Astroid 3.3.13 ou superior   Baixar
Gravidade
Crítica · explorada ativamente
Compatibilidade com o Joomla
Joomla 4 / 5 / 6
Atualizado / publicado
Atualizado em: 11 de março de 2026

Do que se trata?

O Astroid Framework é a base de inúmeros templates do Joomla. A vulnerabilidade permite que invasores façam upload de arquivos para o servidor sem autenticação. Para isso, abusam de um token CSRF que pode ser lido na página de login, acessível publicamente. No pior caso, isso abre caminho para a execução remota de código (Remote Code Execution).

Estão vulneráveis as versões 2.0.0 a 3.3.10. A vulnerabilidade está registrada como CVE-2026-21628. Ela foi corrigida a partir da versão 3.3.11; ainda assim, recomenda-se atualizar para a 3.3.13 ou superior.

Importante: se o ataque já aconteceu, só atualizar a versão não resolve. Na prática, os chamados arquivos dropper (por exemplo, blp_9948.php) foram usados para baixar plugins de backdoor como BLPayload ou JCachePro – que continuam no site mesmo depois da atualização.

Meu site foi afetado? – Como verificar

  1. Abra o backend

    Faça login no administrador do Joomla.

  2. Verifique a versão do Astroid

    Você encontra a versão instalada na área de modelos (SistemaModelos) ou em ExtensõesGerenciarGerenciar, filtrando por “Astroid”.

  3. Avalie a versão

    Se a versão estiver entre a 2.0.0 e a 3.3.10, é preciso agir imediatamente.

  4. Procure por backdoors

    Verifique em /plugins/system/ se há entradas suspeitas como BLPayload ou JCachePro, além de arquivos que sigam o padrão blp_*.php.

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Abra a central de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar Atualizações.

  2. Atualize o Astroid

    Selecione o item do Astroid e atualize para a 3.3.13 ou superior.

  3. Confira a versão

    Em seguida, verifique se a nova versão foi mesmo aplicada.

Instalação manual (alternativa)
Como alternativa, baixe o pacote na sua conta Astroid/TemPlaza e instale-o em ExtensõesGerenciarInstalar.

Download oficial: direct download (GitHub, open source). Certifique-se de ter pelo menos Astroid 3.3.13 ou superior.

Seu site já foi atacado?

Se o site foi invadido, atualizar não basta
As atualizações não removem sozinhas o código malicioso já instalado. Fique atento a plugins como BLPayload/JCachePro e a arquivos dropper (blp_*.php). Nesse caso são necessários: uma limpeza completa, a troca de todas as senhas (administrador do Joomla, FTP/SSH, banco de dados) e uma verificação no Google Search Console.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de