ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA),eklendiJoomla için iCagenda ve Balbooa uzantılarını etkileyen ve Bilinen İstismara Uğrayan Güvenlik Açıklarına kadar maksimum önem derecesine sahip iki güvenlik açığı (KEV) vahşi doğada sıfır gün istismarına ilişkin raporları takip eden katalog.

Her ikisi de CVSS puanlama sisteminde 10,0 olarak derecelendirilen güvenlik açıkları aşağıdadır:

  • CVE-2026-48939- Joomla için iCagenda uzantısında, dosya ekleme özelliği aracılığıyla rastgele dosyaların yüklenmesine izin veren ve PHP kodunun yüklenmesine ve çalıştırılmasına yol açan bir güvenlik açığı.
  • CVE-2026-56291- Joomla için Balbooa Forms uzantısında, rastgele dosyaların yüklenmesine izin vererek uzaktan kod yürütülmesine yol açan bir güvenlik açığı.

WordPress ve Joomla web sitelerini yönetmeye yönelik bulut tabanlı bir kontrol paneli hizmeti olan mySites.guru'ya göre, CVE-2026-48939'un, iCagenda'nın yüklü olduğu Joomla sitelerini hedef alan otomatik saldırılarda 15 Haziran 2026'dan bu yana sıfır gün olarak kullanıldığı söyleniyor. Kullanıcıların takvim için etkinlik önermesine olanak tanıyan "Etkinlik Gönder" formu işlevinde bulunur.

"Bunu ilk olarak bir müşterinin erişim günlüğünde gördük: kendisini 'icagenda-batch/1.0' olarak tanımlayan otomatik bir tarayıcı bir jeton yakaladı, gönderim uç noktasına kötü amaçlı bir yükleme gönderdi ve ardından yerleştirilen kabuğu, bileşenin ekleri yazdığı tam yoldan getirdi." mySites.gurusaid.

Bu kusur aşağıdaki sürümleri etkilemektedir:

  • 4.0.7'ye kadar olan 4.x sürümleri
  • 3.2.1'den 3.9.14'e kadar olan eski 3.x sürümleri

JoomliC o zamandan beriyayınlanan güncellemeleriCagenda 4.0.8 ve 3.9.15 versiyonlarındaki sorunu çözmek için. Site sahiplerinin "images/icagenda/frontend/attachments/" klasöründeki şüpheli PHP dosyalarını kontrol etmeleri ve bunları kaldırmaları önerilir.

MySites.guru aynı zamanda Balbooa Forms'un 2.4.0'a kadar olan sürümlerini etkileyen CVE-2026-56291'in sıfır gün istismarını da gözlemlediğini söyledi. Olmuşturyamalı2.4.1 sürümünde.

"Sürüm 2.4.0'a kadar (sürüm 2.4.0 dahil), ön uç eki yüklemesinde ciddi bir kusur vardı: oturum açmadan, CSRF belirteci olmadan ve dosya türünü kontrol etmeden herhangi bir anonim ziyaretçiden gelen dosyayı kabul etti."said. "Bir saldırgan, bir PHP dosyasını ortak bir klasöre yükleyebilir ve ardından çalıştırabilir; bu, kimliği doğrulanmamış uzaktan kod yürütme anlamına gelir ve bir web kusurunun yol açabileceği en kötü sonuçtur."

Güvenlik açığı, mySites.guru tarafından 8 Temmuz 2026'da müşterilerinden birine yapılan canlı bir saldırının ardından keşfedildi. Aşağıdaki uzlaşma göstergelerini paylaştı:

  • Resim veya belge olmayan herhangi bir dosyayı, özellikle de PHP ile biten herhangi bir dosyayı Balbooa Forms yükleme klasörüne (varsayılan olarak "images/baforms/uploads") bakın.
  • Şüpheli yönetici hesapları için Joomla kullanıcı listesini kontrol edin
  • Site genelinde yakın zamanda değiştirilmiş veya tanıdık olmayan PHP dosyaları için seti denetleyin

Aktif kullanım ışığında, Federal Sivil Yürütme Organı (FCEB) kurumlarının 13 Temmuz 2026'ya kadar düzeltmeleri ağlarında uygulaması gerekiyor.

Avustralya, Savunmasız CMS Sistemlerini Hedefleyen Küresel Kampanya Konusunda Uyardı

Açıklama, Avustralya Siber Güvenlik Merkezi'nin (ACSC), içerik yönetim sistemleri (CMS) ve eklentilerdeki çeşitli güvenlik açıklarını hedef alan küresel bir istismar kampanyasına ilişkin bir uyarı uyarısı yayınlamasının ardından geldi.

Ajans, "Bu kampanyanın bir parçası olarak, kötü niyetli siber aktörler, web kabuklarını dağıtma fırsatları için web sitelerini aktif olarak tarıyor ve CMS yazılımını ve eklentilerini etkileyen çeşitli güvenlik açıklarından yararlanıyor."said. "Bu güvenlik açıkları öncelikle kimlik doğrulaması yapılmadan dosya yüklemeye, uzaktan kod yürütmeye, sunucu tarafı istek sahteciliğine veya seri durumdan çıkarmaya izin veriyor."

Web kabukları konuşlandırıldıktan sonra, hedeflenen web sunucularına uzaktan erişim ve kontrol için kanal görevi görür. Tespit edilen güvenlik açıklarından bazıları aşağıda listelenmiştir:

ACSC, "Bu yüksek ölçekli küresel istismar kampanyası, kuruluşların hızla gelişen siber risklerle karşı karşıya olduğunu gösteriyor" diyerek şunları ekledi: "Yapay zekadaki ilerlemeler, siber operasyonların hızını ve ölçeğini hızlandırıyor, güvenlik açığının ifşa edilmesi ile istismar edilmesi arasındaki süreyi kısaltıyor."

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.