Krytyczne RCE w Balbooa Forms i hardening Gallery. Aktualizacja bezpieczeństwa
Aktualizacja: po komunikacie Balbooa opublikowano rekord CVE-2026-67364 opisujący krytyczne RCE w Balbooa Forms. Pierwotna informacja producenta mówiła jedynie o wzmacnianiu zabezpieczeń. Nowy rekord potwierdza jednak, że w określonej konfiguracji wersje Forms do 2.4.3.1 pozwalają niezalogowanemu napastnikowi wykonać kod PHP.
Luka otrzymała ocenę 10,0 w CVSS 4.0. Poprawka znajduje się w Balbooa Forms 2.4.3.2. Dla Gallery nadal zalecana jest wersja 2.5.1.1, w której producent wzmocnił kontrolę dostępu i operacje na plikach. Nie ma podstaw, by przypisywać Gallery ten sam numer CVE.
Nie należy polegać wyłącznie na automatycznym powiadomieniu Joomla. Po wydaniu poprawki serwer aktualizacji lub pamięć podręczna mogą przez pewien czas nie pokazywać najnowszej wersji. W takim przypadku trzeba pobrać pakiet ręcznie ze strony Balbooa.
Spis treści
Na czym polega CVE-2026-67364?
Balbooa Forms pozwala administratorowi zdefiniować kod PHP wykonywany po przesłaniu formularza. W podatnej wersji parametr pobrany ze skrótu odwołującego się do adresu URL mógł trafić do takiego kodu bez bezpiecznej walidacji. Jeżeli formularz miał aktywną niestandardową obsługę PHP korzystającą z tego skrótu, anonimowy napastnik mógł doprowadzić do wykonania własnego kodu.
Wykorzystanie nie dotyczy każdej instalacji w identyczny sposób: wymaga konkretnej konfiguracji formularza, a ochrona reCAPTCHA może ograniczać możliwość wysłania żądania. Nie zmienia to oceny aktualizacji — administrator nie powinien ręcznie sprawdzać wszystkich formularzy zamiast zainstalować poprawkę.
Co jeszcze poprawiono?
Forms 2.4.3.2 wzmacnia menedżer mediów, walidację ścieżek i obrazów podpisu, sprawdzanie kwot płatności oraz obsługę skryptów uruchamianych po wysłaniu. Z wydaniem wiąże się też CVE-2026-67363, czyli możliwość manipulowania kwotą płatności w podatnych wersjach.
Gallery 2.5.1.1 otrzymała dodatkową kontrolę dostępu w menedżerze mediów i dokładniejszą walidację operacji na plikach oraz katalogach. Producent opisał tę część jako hardening bez osobnego publicznego CVE.
Wersje i pobieranie
| Rozszerzenie | Zalecana wersja | Znaczenie |
|---|---|---|
| Balbooa Forms | 2.4.3.2 lub nowsza | naprawa CVE-2026-67364 i dodatkowy hardening |
| Balbooa Gallery | 2.5.1.1 lub nowsza | wzmocnienie kontroli dostępu i operacji plikowych |
Wersje Pro pobiera się z konta klienta. Jeżeli instalator Joomla nie sygnalizuje aktualizacji, nie oznacza to, że używana wersja jest aktualna.
Co zrobić po instalacji?
- Wykonaj kopię plików i bazy danych.
- Zainstaluj poprawione pakiety bez odinstalowywania komponentów.
- Potwierdź numery wersji po instalacji.
- Przetestuj wysyłkę formularzy, upload, podpisy, płatności i własne skrypty PHP.
- W Gallery sprawdź przesyłanie, edycję i usuwanie obrazów na kontach z różnymi uprawnieniami.
Jeżeli Forms działał na podatnej wersji i używał kodu PHP po wysłaniu formularza, sprawdź nowe pliki PHP, konta Super Users, zadania cykliczne i logi serwera. Aktualizacja nie cofa zmian wykonanych wcześniej przez napastnika.
Źródła
Zostaw Opinie: Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
Preferuj źródło w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.
FAQ
Czy Joomla Guru może pomóc?
Tak. Możemy wykonać kopię, aktualizację, testy i kontrolę strony pod kątem śladów włamania.
Do jakiej wersji zaktualizować Gallery?
Do 2.5.1.1 lub nowszej. To wydanie wzmacnia kontrolę dostępu i operacje na plikach.
Czy Gallery ma ten sam numer CVE?
Nie. CVE-2026-67364 opisuje Balbooa Forms, a zmiany w Gallery producent przedstawił jako hardening.
Czy CVE-2026-67364 dotyczy każdej konfiguracji?
Wykorzystanie wymaga formularza z niestandardowym kodem PHP po wysłaniu i odpowiednim skrótem pobierającym parametr URL. Aktualizacja jest jednak zalecana wszystkim użytkownikom.
Czy luka wymaga logowania?
Nie. Przy podatnej konfiguracji atak może przeprowadzić anonimowy użytkownik.
Do jakiej wersji zaktualizować Balbooa Forms?
Do wersji 2.4.3.2 lub nowszej. Wydanie naprawia krytyczną podatność CVE-2026-67364.
Co zrobić, jeśli Joomla nie pokazuje aktualizacji?
Sprawdź numer na stronie producenta i pobierz pakiet ręcznie. Powiadomienie w Joomla może pojawić się z opóźnieniem.
