CVE-2026-56291

Balbooa Forms

КРИТИЧЕСКИЙ

Вероятность (EPSS) 8.6%
Тяжесть (CVSS) CVSS 9.8
Дата обнаружения

2026-07-10

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Официальное описание

Balbooa Forms contains an unrestricted upload of file with dangerous type vulnerability that allows an unauthenticated arbitrary file upload which could allow uploading of executable files leading to full RCE.

Технический анализ и план устранения

Суть уязвимости

Критическая уязвимость CVE-2026-56291 в компоненте Balbooa Forms связана с отсутствием надлежащей проверки типов файлов при их загрузке. Неавторизованный злоумышленник может отправить специально сформированный запрос, содержащий исполняемый файл (например, с расширением .php). Поскольку система не проверяет расширение и содержимое файла на стороне сервера, вредоносный скрипт сохраняется в публично доступной директории. Это позволяет выполнить произвольный код (RCE) в контексте веб-сервера, что ведет к полной компрометации сайта и базы данных.

Как исправить

Перейдите в панель управления Joomla и выполните обновление компонента Balbooa Forms до последней доступной версии, в которой официально заявлено исправление CVE-2026-56291. Проверьте настройки каждого поля «File Upload» в созданных формах и убедитесь, что в списке разрешенных расширений отсутствуют исполняемые типы (php, php5, phtml, exe, pl, py). Проведите аудит директории загрузок компонента на наличие сторонних скриптов.

find components/com_baforms/uploads/ -name "*.php"

Смените секретные ключи и пароли доступа к базе данных, если факт эксплуатации уязвимости был подтвержден.

Временные меры

Создайте файл .htaccess в директории загрузки Balbooa Forms для запрета выполнения любых скриптов.

<FilesMatch "\.(php|php5|phtml|pl|py|jsp|asp|sh|cgi)$">
Order Allow,Deny
Deny from all
</FilesMatch>

Если используется Nginx, добавьте правило в конфигурацию сервера для блокировки выполнения PHP в папке uploads.

location ~* ^/components/com_baforms/uploads/.*\.php$ {
    deny all;
}

Настройте правило на Web Application Firewall (WAF) для фильтрации POST-запросов к компоненту Balbooa Forms, содержащих признаки загрузки многоцелевых файлов (multipart/form-data) с подозрительными расширениями. Временно отключите поля загрузки файлов во всех активных формах через административную панель до установки официального патча.

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!