ALERTĂ: Vulnerabilități exploatate activ în Joomla

CISA a adăugat vulnerabilitățile CVE-2026-48939 și CVE-2026-56291 în catalogul Known Exploited Vulnerabilities (KEV), confirmând existența exploatării active a acestora în mediul real. Includerea unei vulnerabilități în catalogul KEV reprezintă un indicator important de risc și impune prioritizarea remedierii acesteia, în special pentru sistemele expuse la Internet.

DESCRIERE

CVE-2026-48939 este o vulnerabilitate critică, cu un scor CVSS v4 de 10, de tip “Unrestricted File Upload (CWE-434)”, identificată în extensia iCagenda pentru Joomla. Vulnerabilitatea permite unui potențial atacator neautentificat să încarce fișiere pe server, ceea ce poate conduce la executarea de cod la distanță și la compromiterea completă a sistemului afectat.

CVE-2026-56291 este o vulnerabilitate critică, cu un scor CVSS v4 de 10, de tip “Unrestricted File Upload (CWE-434)”, identificată în extensia Balbooa Forms pentru Joomla. Exploatarea acesteia permite unui atacator neautentificat să încarce fișiere executabile pe server și să obțină execuție de cod la distanță, conducând la compromiterea aplicației web.

VERSIUNI VULNERABILE

Sunt afectate următoarele versiuni:

  • iCagenda 3.2.1 – 3.9.14, 4.0.0 – 4.0.7;
  • Balbooa Forms 1.0 – 2.4.0.

INDICATORI DE COMPROMITERE

La momentul redactării prezentului raport nu au fost publicați Indicatori de Compromitere (IoC) oficiali asociați acestei vulnerabilități.

Cu toate acestea, în cazul investigării unor sisteme posibil compromise, se recomandă verificarea următoarelor artefacte:

  • apariția unor fișiere .php necunoscute în directoarele destinate încărcării fișierelor;
  • solicitări de tip HTTP POST către endpoint-urile de upload ale extensiilor Joomla;
  • conexiuni outbound neobișnuite inițiate de serverul web;
  • modificări recente ale fișierelor din directoarele aplicației Joomla;
  • apariția unor conturi administrative noi sau modificări neautorizate ale configurației aplicației.

RECOMANDĂRI GENERALE

Se recomandă adoptarea următoarelor măsuri:

  • Identificarea tuturor instanțelor Joomla care utilizează extensiile iCagenda sau Balbooa Forms;
  • Actualizarea imediată a extensiilor afectate la versiunile remediate:
    • iCagenda 3.9.15, 4.0.8 și versiunile ulterioare;
    • Balbooa Forms 2.4.1 și versiunile ulterioare.
  • Verificarea log-urilor de acces și a log-urilor aplicației pentru identificarea tentativelor de exploatare;
  • Efectuarea unei analize de integritate a fișierelor aplicației și eliminarea eventualelor fișiere malițioase;
  • Restricționarea funcționalităților de upload doar pentru utilizatori autorizați și implementarea validării stricte a tipurilor de fișiere;
  • Implementarea regulilor WAF pentru detectarea și blocarea încercărilor de încărcare a fișierelor executabile;

CONCLUZII

CVE-2026-48939 și CVE-2026-56291 reprezintă vulnerabilități critice care permit încărcarea de fișiere arbitrare și obținerea execuției de cod la distanță fără autentificare. Ambele vulnerabilități au fost confirmate ca fiind exploatate activ și au fost incluse de CISA în catalogul Known Exploited Vulnerabilities (KEV), ceea ce indică un risc ridicat pentru organizațiile care utilizează extensiile afectate. Organizațiile sunt încurajate să trateze remedierea acestor vulnerabilități cu prioritate maximă și să efectueze verificări pentru identificarea eventualelor semne de compromitere.

Pentru mai multe informații și resurse, vă rugăm să vizitați website-ul DNSC.

pnrisc.dnsc.ro

Telefon 1911

#DNSC #alert #cybersecurity #awareness

Lasă un comentariu