voteinutile.fr logo

Joomla : deux extensions troués, CISA ordonne le patch en urgence

Deux extensions Joomla, deux failles de téléversement, et un point commun peu réjouissant : les attaquants s’en servaient déjà avant même que qui que ce soit ne tire la sonnette d’alarme. La CISA (l’agence américaine de cybersécurité) a ajouté à son Known Exploited Vulnerabilities Catalog deux vulnérabilités visant iCagenda et Balbooa Forms, après des attaques signalées comme des zero-days. Dans les deux cas, le scénario est le même : téléversement de fichiers malveillants, dépôt de code PHP et, pour Balbooa Forms, exécution de code à distance sur les sites piégés.

Les deux extensions sont largement répandues dans l’écosystème Joomla. Leur inscription au KEV oblige les agences fédérales américaines à corriger vite. Pour tout administrateur de site Joomla, la consigne est limpide : vérifier si iCagenda ou Balbooa Forms tourne sous le capot, puis appliquer les correctifs ou débrancher.

Points clés

  • Deux failles de téléversement dans les extensions Joomla iCagenda et Balbooa Forms, exploitées comme des zero-days.
  • CVE-2026-48939 (iCagenda) et CVE-2026-56291 (Balbooa Forms) ajoutées au catalogue KEV de la CISA le 10 juillet 2026.
  • Correctifs disponibles : iCagenda 4.0.8 / 3.9.15 et Balbooa Forms 2.4.1.
  • Exploitation sans authentification menant à l’exécution de code à distance sur les serveurs.

Deux failles de téléversement déjà exploitées

La première vise iCagenda, une extension de gestion d’événements. Le défaut permet à un attaquant non authentifié d’envoyer des fichiers arbitraires via la fonctionnalité de pièces jointes. Traduction concrète : un fichier PHP déposé, puis exécuté sur le serveur. Aucun mot de passe requis, juste une porte laissée grande ouverte.

La seconde touche Balbooa Forms, un constructeur de formulaires. Même recette : téléversement arbitraire sans authentification, envoi de fichiers exécutables et exécution de code à distance à la clé. Les versions jusqu’à la 2.4.0 sont concernées, le correctif arrivant avec la 2.4.1.

Côté iCagenda, les correctifs couvrent deux branches : 4.0.8 pour la 4.0.x et 3.9.15 pour la 3.x. Dans les deux dossiers, le mécanisme d’attaque tient dans une seule phrase : un fichier malveillant envoyé vers le site, sans la moindre barrière d’authentification.

La CISA classe les deux CVE parmi les vulnérabilités exploitées

L’agence a ajouté ces failles à son catalogue KEV le 10 juillet 2026, avec une échéance de correction au 13 juillet 2026 pour les agences fédérales. Les identifiants : CVE-2026-48939 pour iCagenda et CVE-2026-56291 pour Balbooa Forms.

L’entrée au KEV n’est pas un simple tampon de gravité, c’est un signal opérationnel. Elle indique que l’exploitation n’a rien de théorique : des attaques réelles ont été observées, assez crédibles pour justifier une remédiation en accéléré. Les deux CVE sont rattachées à des scénarios classiques d’arbitrary file upload débouchant sur l’exécution de code serveur.

Ce que doivent faire les administrateurs Joomla

Premier réflexe : repérer la présence des deux extensions. Si iCagenda ou Balbooa Forms est installé, la mise à jour vers les versions corrigées passe avant tout le reste. À défaut, désactivez le composant, voire supprimez-le si son usage n’est pas vital.

  • iCagenda : passer en 4.0.8 ou 3.9.15 selon la branche.
  • Balbooa Forms : passer en 2.4.1.
  • Inspecter les répertoires de téléversement à la recherche de fichiers PHP indésirables.
  • Éplucher les journaux serveur et les accès récents aux endpoints d’envoi de fichiers.

Même schéma des deux côtés : un téléversement non contrôlé qui finit en exécution de code côté serveur. Pour un site exposé à Internet, le délai de réaction se compte en heures, pas en jours.

Commentaires