Deux extensions Joomla, deux failles de téléversement, et un point commun peu réjouissant : les attaquants s’en servaient déjà avant même que qui que ce soit ne tire la sonnette d’alarme. La CISA (l’agence américaine de cybersécurité) a ajouté à son Known Exploited Vulnerabilities Catalog deux vulnérabilités visant iCagenda et Balbooa Forms, après des attaques signalées comme des zero-days. Dans les deux cas, le scénario est le même : téléversement de fichiers malveillants, dépôt de code PHP et, pour Balbooa Forms, exécution de code à distance sur les sites piégés.
Les deux extensions sont largement répandues dans l’écosystème Joomla. Leur inscription au KEV oblige les agences fédérales américaines à corriger vite. Pour tout administrateur de site Joomla, la consigne est limpide : vérifier si iCagenda ou Balbooa Forms tourne sous le capot, puis appliquer les correctifs ou débrancher.
Points clés
- Deux failles de téléversement dans les extensions Joomla iCagenda et Balbooa Forms, exploitées comme des zero-days.
- CVE-2026-48939 (iCagenda) et CVE-2026-56291 (Balbooa Forms) ajoutées au catalogue KEV de la CISA le 10 juillet 2026.
- Correctifs disponibles : iCagenda 4.0.8 / 3.9.15 et Balbooa Forms 2.4.1.
- Exploitation sans authentification menant à l’exécution de code à distance sur les serveurs.
Deux failles de téléversement déjà exploitées
La première vise iCagenda, une extension de gestion d’événements. Le défaut permet à un attaquant non authentifié d’envoyer des fichiers arbitraires via la fonctionnalité de pièces jointes. Traduction concrète : un fichier PHP déposé, puis exécuté sur le serveur. Aucun mot de passe requis, juste une porte laissée grande ouverte.
La seconde touche Balbooa Forms, un constructeur de formulaires. Même recette : téléversement arbitraire sans authentification, envoi de fichiers exécutables et exécution de code à distance à la clé. Les versions jusqu’à la 2.4.0 sont concernées, le correctif arrivant avec la 2.4.1.
Côté iCagenda, les correctifs couvrent deux branches : 4.0.8 pour la 4.0.x et 3.9.15 pour la 3.x. Dans les deux dossiers, le mécanisme d’attaque tient dans une seule phrase : un fichier malveillant envoyé vers le site, sans la moindre barrière d’authentification.
La CISA classe les deux CVE parmi les vulnérabilités exploitées
L’agence a ajouté ces failles à son catalogue KEV le 10 juillet 2026, avec une échéance de correction au 13 juillet 2026 pour les agences fédérales. Les identifiants : CVE-2026-48939 pour iCagenda et CVE-2026-56291 pour Balbooa Forms.
L’entrée au KEV n’est pas un simple tampon de gravité, c’est un signal opérationnel. Elle indique que l’exploitation n’a rien de théorique : des attaques réelles ont été observées, assez crédibles pour justifier une remédiation en accéléré. Les deux CVE sont rattachées à des scénarios classiques d’arbitrary file upload débouchant sur l’exécution de code serveur.
Ce que doivent faire les administrateurs Joomla
Premier réflexe : repérer la présence des deux extensions. Si iCagenda ou Balbooa Forms est installé, la mise à jour vers les versions corrigées passe avant tout le reste. À défaut, désactivez le composant, voire supprimez-le si son usage n’est pas vital.
- iCagenda : passer en 4.0.8 ou 3.9.15 selon la branche.
- Balbooa Forms : passer en 2.4.1.
- Inspecter les répertoires de téléversement à la recherche de fichiers PHP indésirables.
- Éplucher les journaux serveur et les accès récents aux endpoints d’envoi de fichiers.
Même schéma des deux côtés : un téléversement non contrôlé qui finit en exécution de code côté serveur. Pour un site exposé à Internet, le délai de réaction se compte en heures, pas en jours.