搜尋

情資內容

更新時間:2026/07/20 16:19:20
發佈時間:2026/07/20 16:19:20
TLP: (White)
得對外公開散布,但不得違反著作權法等相關規定

更新說明:

一、漏洞說明[1][2] Joomla擴充套件Balbooa Forms(CVE-2026-56291)與 iCagenda(CVE-2026-48939)存在未經授權的遠端程式碼執行(Remote Code Execution, RCE)重大風險漏洞。該兩項漏洞分別源自Balbooa Forms表單元件(com_baforms)與iCagenda活動管理元件(com_icagenda)之附件上傳功能缺乏適當的安全驗證機制,攻擊者可利用附件上傳功能上傳惡意 PHP 檔案(如 PHP WebShell),並於網站伺服器執行任意程式碼,進而取得RCE能力。 二、已揭露攻擊活動說明 1. GitHub 已有PoC程式碼。[3][4] 2. CISA已納入漏洞利用清單。[5]
▶ 漏洞資訊
名稱:
CVE-2026-56291、CVE-2026-48939 [6][7]
描述:
使用版本:CVSS 4.0 BT 分析分數:10.0、10.0 參考來源:Joomla! Project
▶ 影響平台
影響平台-系統:
1.Joomla Balbooa Forms 1.0 – 2.4.0版本受到此漏洞影響,修補於2.4.1或以上版本。
2.Joomla iCagenda 3.2.1 - 3.9.14 和 4.0.0 - 4.0.7版本受到此漏洞影響,修補於3.9.15和4.0.8或以上版本。

▶ 建議措施
1.官方已發布修補程式,建議會員依據單位內漏洞管理機制進行相關作業。[1][2]
▶ 參考資訊
編號 網址 說明
1 https://www.joomlic.com/news/icagenda-security-update Joomla
2 https://www.balbooa.com/help/joomla-forms-documentation/basics/changelog Joomla
3 https://github.com/Polosss/By-Poloss..-..CVE-2026-48939 GitHub
4 https://github.com/shinthink/CVE-2026-56291 GitHub
5 https://www.cisa.gov/known-exploited-vulnerabilities-catalog CISA
6 https://nvd.nist.gov/vuln/detail/CVE-2026-56291 NVD
7 https://nvd.nist.gov/vuln/detail/CVE-2026-48939 NVD
情資編號:
FISAC-200-202607-0010
系統目錄:
資安漏洞
資安類別:
漏洞公告 /
影響等級:
3
關鍵字:
弱點漏洞