CISA warns of actively exploited RCE flaws in Joomla extensions

米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、攻撃者がJoomla用の拡張機能「iCagenda」および「Balbooa Forms」の脆弱性を悪用し、任意のファイルアップロードを通じてリモートコード実行を実現しているとして警告を発している。

同庁はこれらの脆弱性を最優先事項として分類し、連邦機関に対し、利用可能なセキュリティ更新プログラムおよび/または緩和策を3日以内に適用するよう指示しており、その期限は本日と設定されている。

CVE-2026-48939として追跡されている最初の脆弱性は、イベントの登録・スケジュール管理やカレンダー作成に使用される「iCagenda」拡張機能に影響を与える、任意のファイルアップロードに関する脆弱性です。

image

攻撃者はこの脆弱性を悪用して、PHPスクリプトを含む任意のファイルをWebサーバーにアップロードすることができ、これによりデータの窃取、Webシェルのインストール、さらにはリモートコード実行(RCE)によるWebサイトの完全な乗っ取りにつながる可能性があります。

「iCagendaには、ファイル添付機能において任意のファイルのアップロードを許可してしまう危険なタイプの制限のないアップロード脆弱性が存在し、最終的にはPHPコードのアップロードと実行につながります」と、CISAは「既知の悪用済み脆弱性(KEV)」カタログの記載で警告しています。

KEVに追加された2つ目の脆弱性はCVE-2026-56291で、Joomla用拡張機能「Balbooa Forms」における任意のファイルアップロードに関する問題です。

Balbooa Formsは、Joomlaサイト上で問い合わせフォームを作成するためのドラッグ&ドロップ式フォームビルダーであり、ファイルアップロード機能をサポートしています。

CISAによると、この機能悪用により、実行可能ファイルなどの危険なファイル形式がアップロードされ、RCE(リモートコード実行)やウェブサイト全体の乗っ取りにつながる恐れがある。

ウェブサイト管理・セキュリティプラットフォーム「mySites.guru」によると、ベンダーがパッチをリリースする前に、両方の脆弱性が自動化された攻撃で悪用されていたとのことです。

iCagendaについては、CVE-2026-48939に対処したバージョン4.0.8のリリースわずか数時間前に攻撃が確認されました

同管理サービスによると、Balbooa FormsのCVE-2026-56291の脆弱性はゼロデイとして悪用され、ベンダーが修正プログラムをリリースする前日の7月8日から攻撃に利用されていたとのことです。

Joomlaサイトを管理するウェブサイトの管理者は、iCagendaおよびBalbooa Formsが導入されているかどうかを確認し、必要に応じて資産を保護するための措置を講じるべきである。

これらの脆弱性は、6月15日~16日にリリースされたiCagendaバージョン4.0.8および3.9.15、ならびに7月9日にリリースされたBalbooa Formsバージョン2.4.1で修正されています。