Американската агенция за киберсигурност и инфраструктурна сигурност (CISA) добави две уязвимости с максимална степен на критичност, засягащи разширенията iCagenda и Balbooa за Joomla, в своя каталог с известни експлоатирани уязвимости (KEV) след доклади за експлоатация в реална среда като „нулев ден“.
Двете уязвимости, оценени с максималния резултат 10.0 по скалата CVSS, са:
- CVE-2026-48939 – уязвимост в разширението iCagenda за Joomla, която позволява качването на произволни файлове чрез функцията за прикачване, водещо до качване и изпълнение на PHP код.
- CVE-2026-56291 – уязвимост в разширението Balbooa Forms за Joomla, позволяваща качване на произволни файлове, което води до отдалечено изпълнение на код (RCE).
Според mySites.guru уязвимостта CVE-2026-48939 е експлоатирана като нулев ден от 15 юни 2026 г. при автоматизирани атаки. Засегнати са версии 4.x до 4.0.7 включително, както и наследените 3.x версии от 3.2.1 до 3.9.14 включително. Проблемът е коригиран в iCagenda 4.0.8 и 3.9.15.
По отношение на CVE-2026-56291 (засягаща Balbooa Forms до версия 2.4.0 включително, пачната във версия 2.4.1), нападателите са можели да качат PHP файл в публична папка без никаква автентификация, CSRF токен или проверка на типа файл, след което да го изпълнят.
Препоръчват се следните индикатори за компрометиране (IoC):
- Проверка на папките за качване на файлове (например images/icagenda/frontend/attachments/ и images/baforms/uploads) за нетипични файлове, особено с разширение .php.
- Проверка на потребителския списък в Joomla за подозрителни администраторски акаунти.
- Одит на сайта за наскоро променени или непознати PHP файлове.
Междувременно Австралийският център за киберсигурност (ACSC) предупреди за мащабна глобална кампания, насочена към различни CMS системи (WordPress, Joomla) и техните добавки, при която се използват уязвимости за внедряване на уеб шелове (web shells). Сред засегнатите компоненти са още Sneeit Framework, WPBookit, Gravity Forms, Ninja Forms, Breeze Cache и WavePlayer. Според агенцията използването на изкуствен интелект (AI) ускорява скоростта и мащаба на тези кибероперации.