
CVE-2026-102425(Balbooa Forms(com_baforms)におけるPHPショートコードインジェクションを介した未認証RCE)向けのGUIスキャナーおよびエクスプロイト。一括スキャンとシェルアップロードに対応。
Dark-neon GUI スキャナー/エクスプロイト for CVE-2026-102425 — Balbooa Forms (com_baforms)
1.0.0–2.4.3.3: フィールドショートコードインジェクションによる未認証 RCE、
PHP-after-submission アクション (eval()) 経由。
スタンドアロン GUI 実装 — 公式アドバイザリで公開されたメカニズムに基づき ゼロから書き直したもの。他者の CLI ラッパーではない。
| CVE | CVE-2026-102425 (PUBLISHED 2026-09-29, CNA: Joomla! Project) |
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-102425 |
| コンポーネント | com_baforms (Balbooa Forms) |
| 影響範囲 | 1.0.0 – 2.4.3.3 (fix ≥ 2.4.3.4) |
| CWE | CWE-94 (Code Injection) |
| CVSS 4.0 | 9.5 Critical — CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
.txt ファイル、1 行につき 1 URL)com_baforms の検出、マニフェストからのバージョン取得、公開フォーム (loadAjaxForm / embed)、エクスプロイト可能候補の特定" ;echo MARKER;//)、マーカー検証、アップローダードロップオプション (up.php) + Web 可視性検証 (shell_url)eval() ショートコードをシミュレートするローカルモックサーバー、ペイロードテストに 100% 安全
git clone https://github.com/tonydelouvre/CVE-2026-102425
cd CVE-2026-102425
pip install -r requirements.txt
python main.py
Python 3.9+。Windows/Linux/macOS。
python main.py を実行hits.txt / exploited.txt を取得⚠️ 認可されたセキュリティテストのみ。 自身が所有するシステム、または テストの書面による許可を得たシステムにのみ使用してください。悪用は あなた自身の法的責任となります。
Balbooa Forms は管理者がフォーム送信後に実行される PHPを定義することを
許可しています。その PHP には、eval() の前に訪問者が送信した生の値で
置換されるフィールドショートコードを含めることができ、エスケープは
ありません。以下が該当する場合にエクスプロイト可能:
";echo …;//CVSS AT:P は、脆弱な構成 (項目 2–3) が存在しなければならないことを意味します — コンポーネントをインストールしただけでは不十分です。
images/baforms/uploads/、フォーム、管理者アカウントを監査MIT — LICENSE を参照。