CiberLATAMbywhalemate

CVE-2026-56291 atinge Balbooa Forms no Joomla

Balbooa Forms para Joomla teve uma RCE crítica explorada como zero-day. O patch 2.4.1 saiu em 9 de julho e a CISA a incluiu no KEV.

Whalemate Labs · Pesquisa assistida por IA15 de jul. de 20263 min de leitura

Balbooa Forms, o componente para Joomla, ficou no centro da CVE-2026-56291, uma falha de upload arbitrário de arquivos sem autenticação que permitiu execução remota de código e foi divulgada como zero-day já explorado antes do patch.

Balbooa Forms, o componente para Joomla, ficou exposto pela CVE-2026-56291, uma falha crítica de upload arbitrário de arquivos sem autenticação que permite carregar executáveis e obter execução remota de código completa. O caso foi divulgado como um zero-day já explorado ativamente antes do patch, com pontuação CVSS 4.0 base de 10,0 e a fraqueza CWE-434.

O que aconteceu

O registro oficial da CVE-2026-56291 informa que todas as versões anteriores à 2.4.1 são vulneráveis. Segundo o aviso, a falha é classificada como unrestricted upload of file with dangerous type. Vários advisories independentes, entre eles SentinelOne, Yazoul e PT Security dbugs, coincidem ao apontar que a vulnerabilidade afeta o Balbooa Forms e não o núcleo do Joomla, e que permite a atacantes carregar web shells executáveis em diretórios públicos.

O que a Balbooa corrigiu

A Balbooa publicou a versão 2.4.1 em 9 de julho de 2026 e, segundo Cyberwald e CTI Pilot, adicionou quatro camadas de mitigação. A atualização passou a exigir uma lista de extensões permitidas por campo de upload, incluiu um novo campo para checar o tipo MIME, adotou geração aleatória de nomes de arquivo no lado do servidor e passou a exigir um token CSRF no endpoint de upload.

Como a exploração ocorria

Uma análise técnica em espanhol, divulgada pela TechConsulting, descreve que o handler de upload no frontend aceitava arquivos de qualquer usuário sem autenticação, sem token CSRF e sem lista de extensões permitidas, confiando no nome do arquivo enviado pelo remetente. Esse comportamento permitia enviar .php para um diretório público e executá-los para obter RCE.

A DFT Info, citando testes de laboratório da JRT Technology Solutions, foi além e afirmou que a exploração podia ser feita com uma simples requisição HTTP POST ao mecanismo de upload, por causa de falhas na verificação do tipo MIME e na validação da extensão do arquivo. Esse relatório também diz que a falha estava sendo explorada ativamente em ambientes reais e que teria sido incluída no catálogo Known Exploited Vulnerabilities da CISA, embora esse ponto apareça atribuído a essa fonte e não como confirmação oficial no material disponível.

Recomendações e alcance

Os advisories técnicos recomendam tratar qualquer site Joomla que tenha executado Balbooa Forms 2.4.0 ou anterior como potencialmente comprometido. Entre as medidas sugeridas estão auditar diretórios de upload em busca de arquivos .php ou .phtml incomuns, revisar contas de Super User criadas sem autorização e bloquear a execução de PHP em diretórios de uploads pela configuração do Apache ou do Nginx.

Também é recomendado desativar temporariamente o Balbooa Forms se não for possível atualizar imediatamente, restringir endpoints por IP ou WAF e aplicar o protocolo de assumir comprometimento, com análise forense, rotação de credenciais e restauração a partir de cópias de segurança limpas. A Devel Group informou ainda que a CISA adicionou a vulnerabilidade ao catálogo Known Exploited Vulnerabilities e recomendou uma caça de ameaças específica em logs HTTP POST para rotas de extensões do Joomla, incluindo o Balbooa Forms.

Fontes

Ver todas