JAV Kibernetinio saugumo ir infrastruktūros saugumo agentūra (CISA) išleido perspėjimą apie tai, kad kibernetiniai nusikaltėliai aktyviai išnaudoja kritinius pažeidžiamumus dviejuose populiariuose „Joomla“ plėtiniuose: „iCagenda“ ir „Balbooa Forms“. Šie pažeidžiamumai leidžia užpuolikams atlikti nuotolinį kodo vykdymą (RCE) savavališkai įkeliant failus.
Dėl šio pažeidžiamumo didelio prioriteto, CISA nurodė federalinėms agentūroms per tris dienas, iki šiandienos, įdiegti būtinus saugos naujinius arba taikyti sušvelninimo priemones.
Pirmasis aptiktas trūkumas, pažymėtas kaip CVE-2026-48939, yra susijęs su „iCagenda“ plėtiniu, kuris naudojamas renginių registracijai, planavimui ir kalendorių kūrimui. Šis trūkumas leidžia užpuolikams įkelti bet kokius failus į žiniatinklio serverį. Tai gali būti naudojama siekiant pavogti duomenis, įdiegti kenkėjiškus „web shell“ arba visiškai perimti svetainės kontrolę, vykdant savavališką kodą.
„iCagenda“ plėtinio funkcija leidžia įkelti failus be apribojimų, o tai sukelia kritinį pažeidžiamumą, leidžiantį įkelti PHP scenarijus ir galiausiai vykdyti kodą. Tai nurodyta CISA įraše į žinomų išnaudojamų pažeidžiamumų (KEV) katalogą.
Antrasis KEV trūkumas, CVE-2026-56291, yra susijęs su „Balbooa Forms“ plėtiniu, kuris yra „Joomla“ formų kūrimo įrankis, palaikantis failų įkėlimą. Remiantis CISA, šiuo trūkumu būtų galima įkelti pavojingų tipų failus, pavyzdžiui, vykdomuosius failus, o tai leistų pasiekti RCE ir pilnai perimti svetainės valdymą.
Svetainių valdymo ir saugos platformos „mySites.guru“ duomenimis, abu trūkumai buvo aktyviai išnaudoti automatizuotose atakose dar prieš išleidžiant oficialius pataisymus.
Atakos prieš „iCagenda“ buvo pastebėtos likus vos kelioms valandoms iki 4.0.8 versijos, skirtos spręsti CVE-2026-48939, išleidimo. Tuo tarpu CVE-2026-56291 pažeidžiamumas „Balbooa Forms“ plėtinyje buvo išnaudojamas kaip „nulinės dienos“ (zero-day) ataka nuo liepos 8 d., o pataisymas buvo išleistas tik kitą dieną.
„Joomla“ svetainių administratoriams rekomenduojama nedelsiant patikrinti, ar jų svetainėse naudojami šie plėtiniai, ir imtis būtinų veiksmų apsaugoti savo sistemą.
Pažeidžiamumai buvo ištaisyti:
- „iCagenda“ versijose 4.0.8 ir 3.9.15, išleistose 2026 m. birželio 15–16 d.
- „Balbooa Forms“ versijoje 2.4.1, išleistoje 2026 m. liepos 9 d.


