Американската агенция за киберсигурност и инфраструктурна сигурност (CISA) добави две уязвимости с максимална степен на критичност, засягащи разширенията iCagenda и Balbooa за Joomla, в своя каталог с известни експлоатирани уязвимости (KEV) след доклади за експлоатация в реална среда като „нулев ден“.

Двете уязвимости, оценени с максималния резултат 10.0 по скалата CVSS, са:

  • CVE-2026-48939 – уязвимост в разширението iCagenda за Joomla, която позволява качването на произволни файлове чрез функцията за прикачване, водещо до качване и изпълнение на PHP код.
  • CVE-2026-56291 – уязвимост в разширението Balbooa Forms за Joomla, позволяваща качване на произволни файлове, което води до отдалечено изпълнение на код (RCE).

Според mySites.guru уязвимостта CVE-2026-48939 е експлоатирана като нулев ден от 15 юни 2026 г. при автоматизирани атаки. Засегнати са версии 4.x до 4.0.7 включително, както и наследените 3.x версии от 3.2.1 до 3.9.14 включително. Проблемът е коригиран в iCagenda 4.0.8 и 3.9.15.

По отношение на CVE-2026-56291 (засягаща Balbooa Forms до версия 2.4.0 включително, пачната във версия 2.4.1), нападателите са можели да качат PHP файл в публична папка без никаква автентификация, CSRF токен или проверка на типа файл, след което да го изпълнят.

Препоръчват се следните индикатори за компрометиране (IoC):

  • Проверка на папките за качване на файлове (например images/icagenda/frontend/attachments/ и images/baforms/uploads) за нетипични файлове, особено с разширение .php.
  • Проверка на потребителския списък в Joomla за подозрителни администраторски акаунти.
  • Одит на сайта за наскоро променени или непознати PHP файлове.

Междувременно Австралийският център за киберсигурност (ACSC) предупреди за мащабна глобална кампания, насочена към различни CMS системи (WordPress, Joomla) и техните добавки, при която се използват уязвимости за внедряване на уеб шелове (web shells). Сред засегнатите компоненти са още Sneeit Framework, WPBookit, Gravity Forms, Ninja Forms, Breeze Cache и WavePlayer. Според агенцията използването на изкуствен интелект (AI) ускорява скоростта и мащаба на тези кибероперации.