🔴 严重 | CVE-2026-65880 — Joomla Extension - balbooa.com - Unauthenticated r...
🔴 《严重安全漏洞:CVE-2026-65880》
CVSS 评分: 严重(10.0) 状态: Received 发布时间: 2026-07-28
漏洞简介
该漏洞(CVE-2026-65880)存在于 Joomla 扩展 Balbooa Forms 中,属于 未认证远程代码执行(Unauthenticated Remote Code Execution) 漏洞。漏洞的根本原因是表单处理逻辑存在不安全的实现(对应 CWE-94:代码生成控制不当(Improper Control of Generation of Code)),导致攻击者可以在未登录的情况下,通过构造恶意请求触发任意代码执行。
具体来说,当表单中包含 签名(signature)字段类型 时,由于后端对用户提交的签名数据缺乏充分的过滤与验证,攻击者可以利用该字段注入恶意代码并执行。该漏洞影响 Balbooa Forms 版本 低于 2.4.3 的所有版本。
影响范围
- 受影响组件:Joomla 扩展 Balbooa Forms
- 受影响版本:< 2.4.3(即 2.4.3 之前的版本)
- 安全版本:2.4.3 及更高版本
- 攻击条件:无需认证(Unauthenticated),攻击者可直接通过网络发起攻击
风险分析
根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H),该漏洞具有以下高风险特征:
- 攻击向量(AV:N):远程网络攻击,无需物理接触
- 攻击复杂度(AC:L):低复杂度,无需特殊条件
- 所需权限(PR:N):无需任何用户认证
- 用户交互(UI:N):无需受害者交互
- 机密性影响(VC:H):可导致服务器上敏感数据完全泄露
- 完整性影响(VI:H):可篡改服务器上的数据或文件
- 可用性影响(VA:H):可导致服务中断或系统崩溃
- 波及范围(SC:H / SI:H / SA:H):攻击可能影响受攻击系统之外的周边资产,造成更广泛的机密性、完整性和可用性损失
可能的攻击后果:
- 完全控制服务器:攻击者可在目标 Joomla 服务器上执行任意 PHP 代码,进而获取系统控制权。
- 数据泄露:窃取数据库中的用户信息、配置凭证、敏感文件等。
- 植入后门:在服务器上写入恶意文件,实现持久化访问。
- 横向移动:利用被攻破的服务器作为跳板,攻击内部网络中的其他系统。
- 网站篡改:修改网站内容,植入恶意脚本或钓鱼页面。
建议:所有使用 Balbooa Forms 的 Joomla 站点应立即升级至 2.4.3 或更高版本,并在升级前检查是否已有被入侵迹象(如异常文件、未知管理员账户等)。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-65880 |
| CVSS 评分 | 10.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-94 |
| 发布时间 | 2026-07-28 |
| 最后更新 | 2026-07-28 |
| 状态 | Received |
| 数据来源 | security@joomla.org |
🔗 参考链接
💬 评论