引言:CISA 一周内两次将 Joomla 扩展漏洞列入 KEV

2026 年 7 月 13 日,美国网络安全与基础设施安全局(CISA)将两个 Joomla 扩展的零日漏洞列入已知被利用漏洞(KEV)目录,要求联邦机构在当日之前完成修复。这距离上一次 CISA 将 SP Page Builder 和 Page Builder CK 的漏洞列入 KEV 仅过去了不到一周时间。被列入的两个漏洞分别影响 iCagenda 活动日历扩展和 Balbooa Forms 表单构建器,CVSS 评分均达到最高的 10.0 分,且已在野外被大规模利用。

更值得警惕的是,澳大利亚网络安全中心(ACSC)在同一时期发出警告,明确指出 AI 技术的进步正在加速漏洞利用的速度和规模——从漏洞披露到被大规模攻击的时间窗口正在急剧缩短。这让 Joomla 第三方扩展的安全问题变得更加紧迫。

漏洞一:iCagenda 任意文件上传导致 RCE(CVE-2026-48939)

iCagenda 是 Joomla 生态中最流行的活动日历扩展之一,广泛应用于企业官网、社区门户和政府机构网站。此次披露的 CVE-2026-48939 是一个位于"提交事件"(Submit an Event)前端表单中的未认证任意文件上传漏洞。攻击者无需登录即可上传恶意 PHP 文件到服务器可公开访问的目录,从而获取服务器的完全控制权。

受影响版本包括 4.x 系列中 4.0.7 及以下版本,以及 3.x 系列中 3.2.1 至 3.9.14 版本。修复版本分别为 4.0.8 和 3.9.15,由开发者 JoomliC 于 7 月 13 日紧急发布。

据安全服务商 mySites.guru 的报告,该漏洞最早于 2026 年 6 月 15 日在其客户的访问日志中被发现。攻击者使用标识为 icagenda-batch/1.0 的自动化扫描器,按照一个精准的三步流程实施攻击:首先获取令牌,然后向提交端点发送恶意上传请求,最后直接访问附件存放目录(images/icagenda/frontend/attachments/)中的 webshell 文件。

对于使用 iCagenda 的网站,检测方法相对简单:检查 images/icagenda/frontend/attachments/ 目录下是否存在可疑的 PHP 文件。如果发现任何非预期文件,应立即删除并排查网站是否已被植入后门。

漏洞二:Balbooa Forms 未认证文件上传(CVE-2026-56291)

Balbooa Forms 是一款拖拽式表单构建器,在 Joomla 用户中同样拥有可观的安装量。CVE-2026-56291 影响该扩展 2.4.0 及之前的所有版本,漏洞类型同样是任意文件上传导致远程代码执行。修复版本为 2.4.1。

这个漏洞的危险性在于其利用门槛极低——前端附件上传功能接受来自匿名访问者的文件,不需要登录、不需要 CSRF 令牌、没有任何文件类型检查。攻击者可以直接上传一个 PHP webshell 到公共可访问目录并立即执行。mySites.guru 在 2026 年 7 月 8 日的一次实时攻击中首次发现了该漏洞的野外利用。

对于使用了 Balbooa Forms 的网站,建议立即执行以下检查:查看 images/baforms/uploads 目录,删除任何非图像/文档格式的文件(尤其是 .php 扩展名的文件);同时审查 Joomla 用户列表中是否存在可疑的管理员账户——攻击者在获取服务器访问权限后,通常会创建新的超级管理员账号作为长期后门。

AI 如何改变了漏洞攻防的节奏

这一波 Joomla 扩展漏洞的密集曝光,暴露出一个更深层次的问题:AI 正在从根本上改变漏洞攻防的时间线。

过去,从漏洞披露到大规模扫描利用,通常需要数天甚至数周。攻击者需要手动分析补丁差异、编写 exploit 代码、配置扫描器。而现在,AI 辅助工具可以在数小时内完成补丁逆向分析,自动生成 PoC 代码,并整合到自动化攻击框架中。ACSC 在近期的安全警报中特别强调,AI 驱动的攻击自动化正在系统性地缩短"披露到利用"的时间窗口。

对 Joomla 网站管理员而言,这意味着安全响应窗口已经从过去的"几天内更新"变成了"几小时内更新"。如果你等到 CISA 发布 KEV 通知才行动,攻击者可能已经在你服务器上驻留了数周。Joomla 生态系统中大量第三方扩展的安全更新依赖于开发者个人的响应速度,这进一步放大了风险。

给中文 Joomla 用户的实用建议

如果你正在使用 iCagenda 或 Balbooa Forms,以下操作应立即执行:

立即更新:将 iCagenda 升级至 4.0.8(4.x 用户)或 3.9.15(3.x 用户),将 Balbooa Forms 升级至 2.4.1。这是最直接的修复方式。

完整文件扫描:不要只检查官方提到的上传目录。使用 find 命令在整个 Joomla 根目录搜索最近一周内创建或修改的 PHP 文件,排查攻击者是否已经放置了其他 webshell。

用户账户审计:登录 Joomla 后台,进入"用户管理",按"注册日期"降序排列,检查是否有不明来源的超级管理员账户。这是攻击者最常用的持久化手段。

部署文件完整性监控:考虑使用 OSSEC、Tripwire 等文件完整性监控工具,在文件被篡改时第一时间发出告警。在 AI 驱动的攻击时代,人工巡检已经不够用了。

建立安全情报来源:关注 Joomla 官方安全公告、CISA KEV 目录更新,以及专业安全服务商(如 mySites.guru 和 Watchful)的威胁情报。

最小化扩展安装:未使用的扩展应及时卸载删除,而不是简单禁用。每个不再维护的扩展都是潜在的攻击入口。

总结:从被动响应到主动防御

iCagenda 和 Balbooa Forms 的零日漏洞不是孤立事件,而是 Joomla 第三方扩展安全生态面临严峻挑战的缩影。从 JCE 编辑器到 SP Page Builder、Page Builder CK,再到这次的 iCagenda 和 Balbooa Forms,过去一个月内已经有六个 Joomla 扩展被发现有野外利用的高危漏洞,其中四个获得了 CVSS 10.0 的最高评分。

在 AI 加速攻击的时代,被动地等待 CISA 通知已经远远不够。作为 Joomla 网站的运维者,我们需要建立主动的安全防御体系:定期审计扩展、监控文件完整性、保持所有更新、预先制定应急响应流程。安全不是一次性任务,而是持续的运维实践。

作者: 樱木花道

Joomla程序员,从J1.5到J6.x始终都在做Joomla相关开发定制工作,有超过10年行业经验,国内Joomla扩展开发商ZMAX团队的核心成员

作者网站:ZMAX程序人

评论 (0)

  • 最新在前
  • 最佳在前