Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

Vulnerabilidades de Joomla fueron explotadas como ataques de día cero

vulnerabilidades en Joomla

Afectan a las extensiones iCagenda y Balbooa Forms

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha añadido dos fallos de seguridad de máxima gravedad que afectan a las extensiones iCagenda y Balbooa para Joomla a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), tras informes de explotación de día cero en la práctica.

Las vulnerabilidades, ambas calificadas con 10.0 en el sistema de puntuación CVSS, se detallan a continuación:

CVE-2026-48939 : una vulnerabilidad en la extensión iCagenda para Joomla que permite la carga de archivos arbitrarios a través de la función de adjuntar archivos, lo que conlleva la carga y ejecución de código PHP.
CVE-2026-56291 : Una vulnerabilidad en la extensión Balbooa Forms para Joomla que permite la carga de archivos arbitrarios, lo que conlleva la ejecución remota de código.

Según mySites.guru, un servicio de panel de control en la nube para administrar sitios web WordPress y Joomla, se dice que la vulnerabilidad CVE-2026-48939 ha sido explotada como una vulnerabilidad de día cero desde el 15 de junio de 2026 en ataques automatizados dirigidos a sitios Joomla en los que está instalado iCagenda. Reside en la funcionalidad del formulario "Enviar un evento", que permite a los usuarios proponer eventos para el calendario.

"Lo vimos por primera vez en el registro de acceso de un cliente: un escáner automatizado que se identificaba como 'icagenda-batch/1.0' obtuvo un token, envió una carga maliciosa al punto final de envío y luego recuperó el shell plantado en la ruta exacta donde el componente escribe los archivos adjuntos", dijo mySites.guru.

El fallo afecta a las siguientes versiones:

• Versiones 4.x hasta la 4.0.7 inclusive.
• Versiones heredadas 3.x desde la 3.2.1 hasta la 3.9.14 inclusive.

JoomliC ha lanzado actualizaciones para solucionar el problema en las versiones 4.0.8 y 3.9.15 de iCagenda. Se recomienda a los propietarios de sitios web que busquen archivos PHP sospechosos en la carpeta "images/icagenda/frontend/attachments/" y los eliminen.

MySites.guru también informó haber detectado una vulnerabilidad de día cero, como la CVE-2026-56291, que afecta a las versiones de Balbooa Forms hasta la 2.4.0 inclusive. Esta vulnerabilidad se ha corregido en la versión 2.4.1.

"Hasta la versión 2.4.0 inclusive, su sistema de carga de archivos adjuntos presentaba una grave vulnerabilidad: aceptaba archivos de cualquier visitante anónimo, sin necesidad de iniciar sesión, sin token CSRF y sin verificar el tipo de archivo", indicaba el comunicado. "Un atacante podía subir un archivo PHP a una carpeta pública y ejecutarlo, lo que constituye una ejecución remota de código sin autenticación, el peor escenario posible para una vulnerabilidad web".

La vulnerabilidad fue descubierta por mySites.guru el 8 de julio de 2026, tras un ataque en vivo a uno de sus clientes. Ha compartido los siguientes indicadores de compromiso:

• Busca en la carpeta de carga de Balbooa Forms (por defecto "images/baforms/uploads") cualquier archivo que no sea una imagen o un documento, especialmente cualquier archivo que termine en PHP.
• Comprueba la lista de usuarios de Joomla en busca de cuentas de administrador sospechosas.
• Audita el conjunto de archivos PHP modificados recientemente o desconocidos en todo el sitio.

Ante la explotación activa de la vulnerabilidad, las agencias del Poder Ejecutivo Civil Federal (FCEB, por sus siglas en inglés) tienen hasta el 13 de julio de 2026 para implementar las correcciones en sus redes.

El mes pasado otro componente de Joomla (JCE Editor) sufrió otra vulnerabilidad explotada activamente que permitía la ejecución de código PHP.

Jesus_Caceres