CVE-2026-56291CriticalCVSS: 10Kritische RCE-Lücke in Balbooa Forms für Joomla – Unauthentifizierter Datei-Upload (CVE-2026-56291)
Die Joomla-Erweiterung Balbooa Forms (com_baforms) bis Version 2.4.0 enthält eine Schwachstelle, die nicht authentifizierten Angreifern das Hochladen ausführbarer Dateien (z. B. PHP) und damit vollständige Remote Code Execution ermöglicht. Die Lücke wird bereits aktiv ausgenutzt; ein Patch steht mit Version 2.4.1 bereit (CVSS 10.0).
METADATEN
- Entdeckt:
- 09.07.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •Balbooa Forms (com_baforms) 1.0 – 2.4.0
- •Joomla-Sites mit installierter Balbooa Forms 1.0 – 2.4.0 und öffentlich erreichbarem Datei-Upload
Zusammenfassung
In der Joomla-Erweiterung Balbooa Forms (Komponente com_baforms) wurde eine kritische Sicherheitslücke entdeckt, die als CVE-2026-56291 (CVSS 4.0: 10.0, CWE-434) registriert ist. Der Frontend-Upload-Handler akzeptiert bis einschließlich Version 2.4.0 Dateien von beliebigen anonymen Besuchern – ohne Login, ohne CSRF-Token und ohne Prüfung des Dateityps. Dadurch können Angreifer PHP-Dateien in ein öffentlich erreichbares Verzeichnis hochladen und direkt ausführen, was zu vollständiger Remote Code Execution (RCE) auf dem Webserver führt. Die Schwachstelle wurde bereits vor dem Patch aktiv im Wild ausgenutzt (Zero-Day); Balbooa hat sie am 9. Juli 2026 mit Version 2.4.1 behoben.
Technische Details
Der verwundbare Endpunkt wird über index.php?option=com_baforms&task=form.uploadAttachmentFile angesprochen und ist ohne Authentifizierung erreichbar. Im Controller und im zugehörigen Model (FormModel::uploadAttachmentFile in der Frontend-FormModel.php, ca. Zeile 122) fehlten drei zentrale Schutzmaßnahmen:
- Keine Authentifizierungsprüfung – der Aufruf war für jeden anony Besucher ausführbar.
- Kein CSRF-Token-Check – es erfolgte kein
Session::checkToken(). - Keine Dateityp-Whitelist – die Dateiendung wurde aus dem vom Aufrufer gelieferten Dateinamen abgeleitet, mit
JFile::makeSafe()lediglich der Basisname bereinigt und die ursprüngliche Endung unverändert wieder angehängt. Da JoomlasmakeSafe()eine.php-Endung nicht blockiert, landete die Datei als ausführbares PHP-Skript im Verzeichnisimages/baforms/uploads/form-<id>/innerhalb des Web-Roots, wo PHP direkt ausgeführt wird.
Der Upload erfordert nur eine einzige HTTP-POST-Anfrage, keine Benutzerinteraktion und keine Privilegien. Aus dem hochgeladenen PHP-Skript kann ein Angreifer anschließend configuration.php mit Datenbank-Zugangsdaten auslesen, versteckte Joomla-Super-User anlegen, persistente Backdoors platzieren oder den Server in Botnetze einbinden.
Der Fix in 2.4.1 schließt die Lücke auf vier Ebenen: serverseitige Whitelist-Prüfung der Dateiendung gegen die Feldkonfiguration, neues MIME-Types-Feld für Inhaltstypprüfung, vom Server generierte Zufalls-Dateinamen (gegen Extension-Tricks) und CSRF-Token-Pflicht für den Upload-Endpunkt.
Betroffene Systeme
- Balbooa Forms (Joomla-Erweiterung
com_baforms) in allen Versionen von 1.0 bis einschließlich 2.4.0 - Joomla-Sites, auf denen die genannten Balbooa-Forms-Versionen installiert sind und öffentlich erreichbare Formulare mit Datei-Anhang-Feldern bereitstellen
Empfehlungen und Maßnahmen
- Sofort patchen: Balbooa Forms auf Version 2.4.1 oder neuer aktualisieren. Bei Massenverwaltung entsprechend die Updates zentral ausrollen.
- Kompromittierung prüfen: Da die Lücke bereits vor dem Patch aktiv ausgenutzt wurde, betroffene Sites auf Manipulation untersuchen:
- Verdächtige Dateien unter
images/baforms/uploads/(insbesondere*.php) per SSH oder Datei-Manager aufspüren. - Joomla-Benutzerliste auf unbekannte Administrator- oder Super-User-Accounts prüfen (Sortierung nach Registrierungsdatum).
- Auf kürzlich geänderte PHP-Dateien und ungewöhnliche ausführbare Dateien außerhalb des Upload-Verzeichnisses achten.
- Verdächtige Dateien unter
- Härtung als Übergang: Solange ein Update nicht möglich ist, alle öffentlichen Balbooa-Forms-Formulare mit Datei-Upload-Feld deaktivieren, um den verwundbaren Endpunkt zu entschärfen.
- Erkennung: Logs auf verdächtige POST-Requests an
index.php?option=com_baforms&task=form.uploadAttachmentFileund auf neu angelegte Dateien im Upload-Verzeichnis überwachen. - Allgemein: Form-Builder-Erweiterungen als eigenständige Angriffsfläche behandeln und deren Updates künftig priorisiert einspielen.