Astroid Framework: vulnerabilidade crítica de RCE (upload)
Versão segura: Astroid 3.3.13 ou superior · direct download (GitHub, open source)
Em resumo
Do que se trata?
O Astroid Framework é a base de inúmeros templates do Joomla. A vulnerabilidade permite que invasores façam upload de arquivos para o servidor sem autenticação. Para isso, abusam de um token CSRF que pode ser lido na página de login, acessível publicamente. No pior caso, isso abre caminho para a execução remota de código (Remote Code Execution).
Estão vulneráveis as versões 2.0.0 a 3.3.10. A vulnerabilidade está registrada como CVE-2026-21628. Ela foi corrigida a partir da versão 3.3.11; ainda assim, recomenda-se atualizar para a 3.3.13 ou superior.
Importante: se o ataque já aconteceu, só atualizar a versão não resolve. Na prática, os chamados arquivos dropper (por exemplo, blp_9948.php) foram usados para baixar plugins de backdoor como BLPayload ou JCachePro – que continuam no site mesmo depois da atualização.
Meu site foi afetado? – Como verificar
- Abra o backend
Faça login no administrador do Joomla.
- Verifique a versão do Astroid
Você encontra a versão instalada na área de modelos (Sistema›Modelos) ou em Extensões›Gerenciar›Gerenciar, filtrando por “Astroid”.
- Avalie a versão
Se a versão estiver entre a 2.0.0 e a 3.3.10, é preciso agir imediatamente.
- Procure por backdoors
Verifique em
/plugins/system/se há entradas suspeitas comoBLPayloadouJCachePro, além de arquivos que sigam o padrãoblp_*.php.
Como corrigir a vulnerabilidade
- Abra a central de atualizações
Vá em Sistema›Atualizar›Extensões e clique em Verificar Atualizações.
- Atualize o Astroid
Selecione o item do Astroid e atualize para a 3.3.13 ou superior.
- Confira a versão
Em seguida, verifique se a nova versão foi mesmo aplicada.
Download oficial: direct download (GitHub, open source). Certifique-se de ter pelo menos Astroid 3.3.13 ou superior.
Seu site já foi atacado?
BLPayload/JCachePro e a arquivos dropper (blp_*.php). Nesse caso são necessários: uma limpeza completa, a troca de todas as senhas (administrador do Joomla, FTP/SSH, banco de dados) e uma verificação no Google Search Console.Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.
Fontes & mais informações
- Análise detalhada – Website-Bereinigung.deContexto, indicadores de backdoor e limpeza
- CVE-2026-21628 (CVE.org)Registro oficial do CVE
- Astroid Framework no Joomla Extensions Directory (TemPlaza)Página oficial do fabricante no diretório
As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de