Две уязвимости Joomla с удалённым выполнением кода уже ушли в активную эксплуатацию, и CISA отнесла их к максимальному приоритету. Для администраторов сайтов это не очередное «обновите плагины при случае», а история про считаные часы между публикацией патча и установкой веб-шелла на сервер.
Речь идёт о расширениях iCagenda и Balbooa Forms, сообщает BleepingComputer. В каталог Known Exploited Vulnerabilities попали CVE-2026-48939 и CVE-2026-56291: обе проблемы связаны с загрузкой произвольных файлов, а на практике это означает возможность закинуть на сервер исполняемый PHP-код, закрепиться в системе, украсть данные и полностью перехватить сайт.
Первая уязвимость, CVE-2026-48939, затрагивает iCagenda — расширение для регистрации на события, расписаний и календарей. По описанию CISA, проблема сидит в механизме вложений: злоумышленник может загрузить файл опасного типа, после чего довести атаку до выполнения кода на сервере. Для Joomla-экосистемы это классический и неприятный сценарий: если расширение даёт загрузку файлов и плохо фильтрует типы, дальше всё упирается не в «можно ли взломать», а в то, как быстро это сделают.
Вторая проблема, CVE-2026-56291, найдена в Balbooa Forms — визуальном конструкторе форм для Joomla с поддержкой drag-and-drop и загрузки файлов. Логика та же: через функциональность приёма вложений атакующий может загрузить исполняемый файл и получить удалённое выполнение кода. Последствия CISA описывает без дипломатии: полный захват сайта. Для бизнеса это уже не только риск простоя веб-ресурса, но и компрометация форм обратной связи, контактных данных, заявок и всего, что проходит через сайт.
Отдельно неприятен тайминг. Платформа управления и защиты сайтов mySites.guru утверждает, что обе уязвимости Joomla использовались в автоматизированных атаках ещё до выхода исправлений от вендоров. По iCagenda вредоносную активность заметили буквально за несколько часов до релиза версии 4.0.8, закрывающей CVE-2026-48939. С Balbooa Forms картина хуже: по данным сервиса, CVE-2026-56291 эксплуатировали как zero-day с 8 июля 2026 года, а исправление вышло только 9 июля в версии 2.4.1.
У iCagenda патчи выпустили 15-16 июня: безопасными названы версии 4.0.8 и 3.9.15. У Balbooa Forms исправление одно — версия 2.4.1 от 9 июля. CISA, со своей стороны, не стала растягивать сроки и потребовала от федеральных агентств США установить доступные обновления или применить меры снижения риска в течение трёх дней. На языке регулятора это довольно красноречивый сигнал: если проблема попадает в KEV и получает настолько короткий дедлайн, значит эксплуатация уже не теоретическая и не штучная.
Для русскоязычной IT-аудитории здесь важен не американский регуляторный контекст, а операционный вывод. Joomla давно не в центре хайпа, но именно такие зрелые и местами заброшенные инсталляции часто оказываются удобной добычей. Сайт компании, лендинг продукта, промостраница мероприятия или локальный кабинет партнёров нередко живут отдельно от основной инфраструктуры, обновляются по остаточному принципу и вспоминаются только в момент инцидента. А затем выясняется, что через форму загрузки документов на внешне «второстепенном» сайте в сеть уже занесли веб-шелл.
Разработчикам и DevOps-командам тут полезно смотреть шире, чем на две конкретные CVE. История снова показывает, что модуль загрузки файлов в CMS-расширениях остаётся одной из самых приземлённых и самых рабочих точек входа. Если в компании есть Joomla-сайты, мало просто проверить номер версии. Имеет смысл быстро ответить на более неприятные вопросы: включены ли логи загрузок, нет ли на сервере неожиданных PHP-файлов в каталогах вложений, не появились ли новые задания в планировщике, не было ли обращений к подозрительным URL сразу после загрузки файлов. Когда эксплуатация автоматизирована, окно на реакцию короткое, а компрометация часто выглядит буднично до тех пор, пока сайт не начинает раздавать чужой код.
Самый интересный тренд здесь даже не в Joomla как таковой, а в скорости индустрии атак. Если атаки стартуют за часы до публикации патча или вообще идут как zero-day, то модель «обновим на ближайшем техокне» окончательно устаревает для любых публичных веб-компонентов с функцией загрузки файлов. И чем больше у компании таких «неосновных» сайтов, тем выше шанс, что следующий инцидент прилетит не через сложную APT-цепочку, а через старую добрую форму на CMS, про которую все забыли.