Joomla 兩款外掛上 CISA KEV:公司網站表單同活動頁要即刻查
Tech News

Joomla 兩款外掛上 CISA KEV:公司網站表單同活動頁要即刻查

圖片:via iThome — https://www.ithome.com.tw/news/177238
TechLab 編輯部(譯)·

兩個 CVSS 10 漏洞已經有攻擊,更新完都要搵有冇後門

CISA 點解急到畀三日

CISA 喺 2026 年 7 月 10 日加咗兩個 Joomla extension 漏洞入 KEV:iCagenda 嘅 CVE-2026-48939,同 Balbooa Forms 嘅 CVE-2026-56291。兩個都係 CVSS v4.0 10 分,CWE-434,即係上載檔案限制做得唔夠,冇登入都可能放可執行檔入網站。美國聯邦機構嘅 due date 係 2026 年 7 月 13 日,三日內要跟 vendor 指引處理同做 forensic triage;一般公司唔受呢條指令管,不過入得 KEV,就代表現場已經見到攻擊,用「等外判下星期先睇」處理就太慢。

Balbooa Forms 官方產品頁展示 Joomla 表單建立介面

圖片:Balbooa

麻煩位係前台長開

iCagenda 管活動同日曆,Balbooa Forms 管表單,兩樣都好易出現喺公司活動頁、學校報名頁、NGO 聯絡表單。呢類 extension 平時未必有人日日登入睇版本,但前台又會長開畀訪客交資料。CVE 記錄顯示,iCagenda 3.2.1 至 4.0.7 受影響,修補版係 4.0.8,同 legacy 3.x 用嘅 3.9.15;Balbooa Forms 1.0 至 2.4.0 受影響,2.4.1 先補返前台上載嘅 server-side 檢查、MIME type 選項、隨機檔名同 CSRF 防護。

iCagenda 官方產品頁展示活動管理介面喺唔同裝置上顯示

圖片:iCagenda

更新完都未必乾淨

最易漏嘅位係時間線:mySites.guru 話 iCagenda 喺 6 月 15 日已經有自動化攻擊警號,Balbooa Forms 係 7 月 8 日由主機商可疑濫用通知揭出問題,兩邊都唔係紙上漏洞。iThome 報道亦留意到,Balbooa 當時官方公開資訊寫得好淡,JED 頁仲見 2.4.0 呢個受影響版本;呢種同步落差好容易令中小企網站中伏,因為管理員以為 directory 冇紅燈就冇事。

iCagenda 仲有 Joomla 版本分別

mySites.guru 補充,iCagenda 上載到 shell 呢段主要喺 Joomla 6 觸發,Joomla 5 或之前版本嘅 core 預設會擋危險上載;但同一個 submit flow 仲有前台權限繞過問題,所以舊站都唔好當冇事。講白啲,唔係見到自己未升 Joomla 6 就可以鬆一口氣,因為 event submission 同 attachment 位仍然值得查,尤其係開放畀公眾提交活動嘅網站。

公司網站要查邊幾樣

如果你公司網站仲係 Joomla,先入後台對 extension 清單:有 iCagenda 就升到 4.0.8 或以上,仍然跑 3.x 分支就起碼 3.9.15;有 Balbooa Forms 就升到 2.4.1 或以上。跟住查上載目錄同附件目錄,iCagenda 可由 images/icagenda/frontend/attachments/ 開始,Balbooa Forms 就睇每個表單設定過嘅 upload path;見到唔屬於表單附件嘅 PHP、陌生壓縮檔、最近突然改過嘅檔案,就要當成 incident 處理。

唔好只交畀更新按鈕

下一步係查 admin / Super User 帳號、最近登入、server access log、webroot 入面新改過嘅檔案,同表單提交資料有冇異常下載。更新可以擋下一次,但清唔走之前上載過嘅 shell;如果你冇 log、冇檔案完整性紀錄,又唔肯定網站係咪乾淨,乾脆用乾淨 backup 還原,再補版本同轉密碼。呢單新聞嘅教訓好實際:CMS core 未報警,extension 一樣可以拖低成個網站。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook