Un formulaire d’inscription à un événement, et voilà votre serveur qui héberge du PHP hostile à votre insu. C’est le scénario que CISA vient d’ajouter à son catalogue des vulnérabilités exploitées : deux failles touchant les extensions Joomla iCagenda et Balbooa Forms, exploitées activement pour exécuter du code à distance via des téléversements de fichiers piégés. Échéance de correction pour les agences fédérales américaines : le 13 juillet 2026, soit maintenant.
Points clés
- Deux failles Joomla (CVE-2026-48939 sur iCagenda, CVE-2026-56291 sur Balbooa Forms) sont exploitées activement pour de l’exécution de code à distance
- Les correctifs sont disponibles : iCagenda 4.0.8 ou 3.9.15, Balbooa Forms 2.4.1
- CISA impose aux agences fédérales américaines une correction avant le 13 juillet 2026 via la directive BOD 22-01
- L’attaque repose sur des fonctions d’upload non filtrées permettant à un visiteur non authentifié de déposer du code PHP
Deux failles critiques déjà exploitées
Les vulnérabilités portent les identifiants CVE-2026-48939 pour iCagenda et CVE-2026-56291 pour Balbooa Forms. Le mode opératoire est identique dans les deux cas : une fonction d’envoi de fichiers qui ne filtre rien accepte des contenus malveillants, jusqu’à laisser déposer du code PHP sur le serveur ciblé.
iCagenda est vulnérable en versions 4.0.7 et antérieures pour la branche 4.x, ainsi qu’en 3.9.14 et antérieures pour la branche 3.x. Les correctifs arrivent en 4.0.8 et 3.9.15. Balbooa Forms, lui, est touché jusqu’à la version 2.4.0 incluse, avec un correctif en version 2.4.1.
Un calendrier serré pour les agences fédérales
Le catalogue des vulnérabilités exploitées de CISA sert de socle à la directive BOD 22-01, qui oblige les agences civiles américaines à corriger les failles listées dans un délai court. Ici, le compte à rebours s’arrête au 13 juillet 2026.
Les premiers signalements font état d’une exploitation active, avec des attaques automatisées qui ratissent les sites Joomla équipés des extensions concernées. Le point commun est brutalement concret : un visiteur non authentifié peut, dans certains scénarios, déposer un fichier exécutable puis déclencher l’exécution de code sur la machine qui héberge le site. Aucun mot de passe requis, juste un formulaire mal gardé.
Ce que cela implique pour les sites Joomla
Pour les administrateurs, la marche à suivre tient en une ligne : vérifier immédiatement si iCagenda ou Balbooa Forms est installé, puis appliquer la version corrigée. Tant que la mise à jour n’est pas passée, la fonction d’upload reste une porte ouverte vers une prise de contrôle du serveur.
- iCagenda : passer à 4.0.8 ou 3.9.15.
- Balbooa Forms : passer à 2.4.1.
- Contrôler les fichiers déposés récemment dans les répertoires publics du site.
- Désactiver temporairement les formulaires et modules exposant un upload si le correctif tarde.
Ces deux cas rejoignent une longue série de failles frappant l’écosystème Joomla, presque toujours du côté des modules tiers qui greffent des fonctions au CMS. Un upload non filtré plus une exploitation déjà en cours : la recette d’une correction qui ne peut pas attendre demain.