本週美國網路與基礎設施安全局(CISA)再度更新已遭利用漏洞清單(KEV),加入開放原始碼內容管理系統Joomla!兩款外掛套件的漏洞,分別是:iCagenda的CVE-2026-48939,以及Balbooa Forms的CVE-2026-56291,皆因CVSS嚴重度評分為10分漏洞出現遭到積極利用的活動,所以被列入KEV,聯邦機構需在3天內完成漏洞修補。
根據NVD與MITRE的CVE網站所示,這兩個漏洞均是使用者可透過檔案附件功能上傳任何檔案,而被歸類為CWE-434:未限制上傳危險類型的檔案,差別在於CVE-2026-48939允許上傳與執行PHP程式碼,CVE-2026-56291允許上傳可執行的檔案,進而導致可藉此發動遠端程式碼執行(RCE)攻擊。
其中的iCagenda是JoomliC公司開發的事件管理軟體,能在Joomla!網站新增、管理與共用行事曆事件,6月15日該公司偵測到鎖定iCagenda安裝的自動化攻擊,專攻WordPress和Joomla網站管理的平臺業者mySites.guru透過審核iCagenda 4.0.7版程式碼,確認漏洞的存在,並在新安裝Joomla 6環境上,以安全的概念驗證方式重現此漏洞,隨即通報JoomliC,當天JoomliC發布已完成修補的iCagenda 4.0.8,隔日推出適用於3.x分支的iCagenda 3.9.15,6月20日正式公開漏洞。
mySites.guru提醒,將iCagenda更新到4.0.8版可阻止下一次攻擊嘗試,但此舉對先前上傳的惡意shell無效,因為在修補程式發布之前,漏洞已被積極利用,因此,用戶必須假設其管理的Joomla 6網站已經遭到攻擊並進行檢查,用戶的網站系統如果採用Joomla 5及更早版本,雖然攻擊者無法透過此途徑置入PHP shell,因為網站系統的核心程式會阻止上傳,但還是要檢查,例如確認用戶網站系統當中的images/icagenda/frontend/attachments/資料夾,當中應只存放行事曆事件的附加檔案。
另一套Balbooa Forms是Balbooa開發、用於Joomla網站的表單建立外掛程式,用戶可透過滑鼠拖放的方式設計網站表單,根據mySites.guru對此漏洞的調查報告,之所以發現問題源自mySites.guru的一名客戶收到主機代管業者Hetzner的通知,表示其Joomla網站存在可疑的濫用活動,後續向mySites.guru提供原始的網站伺服器存取紀錄,7月8日mySites.guru確認漏洞存在與重現漏洞利用流程,並通報Balbooa與獲得回覆,隔天Balbooa發布Balbooa Forms 2.4.1版,也公開漏洞編號為CVE-2026-56291,可惜Balbooa在網站的軟體更新記錄僅在標題下方簡單標示此次改版是「已修正」,未提及修補資安漏洞,該公司部落格也沒有相關文章,而在外掛套件網站Joomla! Extensions Directory網站列出的最新版2.4.0,仍是受到CVE-2026-56291影響的版本,用戶若沒注意此次資安漏洞的警示資訊,可能會安裝存在漏洞的版本。
值得注意的是,Balbooa Forms即使更新到不受漏洞影響的版本,仍有可能因為先前存在漏洞而遭到滲透,mySites.guru建議用戶檢查上傳資料夾、是否存在可疑的系統管理員帳號,以及尋找網站上的已修改與陌生檔案。
Comments (0)