Wenn Sie eine E-Mail von mir erhalten haben, die Sie auf diese Seite verweist, liegt das daran, dass Ihre Website anscheinend eine Version von Balbooa Forms (Balbooas com_baforms, das sich in Ihren Dateien unter /components/com_baforms/ und /administrator/components/com_baforms/ befindet) ausführt, die von einem bekannten Sicherheitsproblem betroffen ist. Balbooa Forms ist eine Formular-Builder-Erweiterung für das Content-Management-System Joomla. Diese Seite erklärt, warum das wichtig ist, wie Sie Ihre Version zuverlässig ablesen und wie Sie das Problem beheben.

Dieser Hinweis betrifft CVE-2026-56291, eine kritische (CVSS 10.0), aktiv ausgenutzte Schwachstelle, die nicht authentifizierte Remote-Code-Ausführung über die Front-End-Verarbeitung von Formularanhängen der Erweiterung ermöglicht. Sie betrifft jede Veröffentlichung vor 2.4.1. Sie wurde am 10. Juli 2026 in den Katalog Known Exploited Vulnerabilities der US-amerikanischen Cybersecurity and Infrastructure Security Agency aufgenommen.

Die Veröffentlichung, die dieses Problem behebt, ist nicht die Veröffentlichung, auf die Sie aktualisieren sollten, und das ist die wichtigste Aussage auf dieser Seite. 2.4.1, veröffentlicht am 9. Juli 2026, behebt CVE-2026-56291 tatsächlich. Aber eine zweite, separate Schwachstelle in derselben Erweiterung, CVE-2026-65880, betrifft Veröffentlichungen bis einschließlich 2.4.2.1. Ein Betreiber, der auf 2.4.1 oder 2.4.2 aktualisiert, schließt damit die Tür, um die es in diesem Hinweis geht, lässt aber eine andere offen. Eine spätere Veröffentlichung, 2.4.3.1, ist eine weitere Sicherheitsveröffentlichung, die denselben Upload-Pfad härtet. Also: aktualisieren Sie auf Balbooa Forms 2.4.3.1 oder neuer, die zum Zeitpunkt der Erstellung dieser Seite aktuelle Veröffentlichung. Bleiben Sie nicht bei 2.4.1 stehen.

Es gibt keine ältere Version, die sicher ist. Die Schutzmaßnahmen, die dieses Problem beenden, wurden erst in 2.4.1 hinzugefügt, was bedeutet, dass sie in jeder Veröffentlichung davor fehlten. Dies ist keine Schwachstelle, die erst im Laufe der Geschichte der Erweiterung eingeführt wurde: Das eigene Änderungsprotokoll des Herstellers zeigt, dass der Front-End-Upload-Pfad durchgehend bis zurück in die 2.0.x-Reihe und bis in die 1.x-Reihe existiert, und ich habe die ungeschützte Verarbeitung direkt im Quellcode von 2.1.x, 2.2.0 und 2.3.x bestätigt. „Meine Installation ist zu alt, um betroffen zu sein” ist hier kein Ausweg, und in der Praxis sind sehr viele der betroffenen Installationen, die ich sehe, tatsächlich alte.

Für Sie muss nichts aktiviert sein, damit dies zutrifft. Die naheliegende Annahme ist, dass eine Website nur exponiert ist, wenn sie ein Formular veröffentlicht, das Dateianhänge akzeptiert, daher möchte ich ausdrücklich klarstellen, dass dies nicht der Fall ist. Es gibt keine Einstellung, die eine betroffene Version aus dem betroffenen Bereich herausnimmt, und die kostenlose Ausgabe der Erweiterung liefert denselben betroffenen Code wie die kostenpflichtigen Ausgaben, sodass „wir verwenden nur die kostenlose Version” ebenfalls kein Ausweg ist. Was zählt, ist einfach, welche Version Sie ausführen.

Da diese Schwachstelle ausgenutzt wurde, bevor eine Korrektur existierte, ist eine bloße Aktualisierung nicht die ganze Aufgabe. Sie sollten Ihre Website außerdem auf Anzeichen prüfen, dass jemand bereits vor Ihnen dort war (siehe Wenn Sie eine betroffene Version genutzt haben weiter unten).

Dies ist eine Schwachstelle einer Erweiterung, nicht des Joomla-Kerns. Sie betrifft Websites auf Joomla 4, 5 und 6 gleichermaßen: Ein vollständig aktueller Joomla-Kern schützt Sie nicht, wenn die Erweiterung Balbooa Forms selbst veraltet ist.

Ist diese Nachricht seriös?

Ja. Dies ist ein Hinweis nach Treu und Glauben im Sinne der verantwortungsvollen Offenlegung von einem unabhängigen Sicherheitsforscher. Ich bitte Sie nicht um Geld, Passwörter oder Zugang zu Ihrer Website, und ich habe nicht versucht, in sie einzudringen, etwas hochzuladen oder etwas auszunutzen.

Ich habe lediglich Dateien betrachtet, die Ihre Website jedem Besucher bereitstellt (auf dieselbe Weise, wie auch Ihre Startseite öffentlich ist): Ihre Seiten, die eigenen Front-End-Asset-Adressen der Erweiterung, die darin geschrieben stehen, und die öffentliche Manifestdatei der Erweiterung. Das ist alles. Ich habe ausdrücklich nicht die betroffene Upload-Funktion berührt, kein Formular auf Ihrer Website übermittelt und das Verzeichnis images/baforms/uploads/ weder auf Ihrer Website noch anderswo angefragt. Dieser Pfad erscheint weiter unten auf dieser Seite nur als Ort, an dem Sie auf Ihrer eigenen Website nachsehen können. Nichts an dieser Prüfung berührt Ihre Daten, Ihren Administrationsbereich oder irgendeinen privaten Teil Ihrer Website.

Wenn Sie überprüfen möchten, wer ich bin, finden Sie die Kontaktdaten am Ende dieser Seite und auf der Seite Über.

Warum das wichtig ist

Mit Balbooa Forms lassen sich Kontaktformulare, Anfrageformulare und ähnliche Formulare auf Joomla-Websites erstellen. Zu den Funktionen gehört die Möglichkeit für einen Besucher, beim Absenden eines Formulars eine Datei anzuhängen.

In betroffenen Versionen kann die Verarbeitung hinter dieser Funktion ohne Anmeldung erreicht werden und prüft nicht ordnungsgemäß, welche Art von Datei ihr übergeben wird. Diese Kombination erlaubt es einem Angreifer, ein Programm seiner Wahl auf Ihrem Server zu platzieren und auszuführen: vollständige Remote-Code-Ausführung, ohne dass ein Konto oder eine Mitwirkung Ihrerseits erforderlich ist.

Dies ist kein theoretisches Risiko. Die Schwachstelle wurde mit 10,0 von 10, dem Höchstwert, bewertet, und sie wird aktiv in freier Wildbahn ausgenutzt. Ausnutzung wurde ab dem 8. Juli 2026 beobachtet, einen Tag bevor die Korrektur am 9. Juli 2026 veröffentlicht wurde, und die US-amerikanische Cybersecurity and Infrastructure Security Agency nahm sie am 10. Juli 2026 in ihren Katalog Known Exploited Vulnerabilities auf. Gemeldet wurde sie von Phil Taylor von mySites.guru.

Ich beschreibe dies auf einem Niveau, das ein Website-Betreiber zum Handeln benötigt, und nicht weiter. Ich veröffentliche nicht die Details, die es jemandem ermöglichen würden, dies nachzustellen, und ich bitte Sie, dies nicht gegen Ihre eigene Website oder die einer anderen Person zu versuchen. Das Ablesen Ihrer Versionsnummer, wie unten beschrieben, sagt Ihnen alles, was Sie wissen müssen, um zu entscheiden, was zu tun ist.

Wenn meine E-Mail dieses Problem genannt hat, bedeutet das, dass die Version, die Ihre Website meldet, älter als 2.4.1 ist. Ich habe nicht getestet, ob Ihre konkrete Website ausnutzbar oder bereits kompromittiert ist, sondern nur, dass sie eine betroffene Version meldet.

So prüfen Sie Ihre Version

Sie müssen mir nicht glauben, welche Version Sie ausführen. Es gibt zwei zuverlässige Wege zur Überprüfung sowie ein irreführendes Signal, das spezifisch für diese Erweiterung ist und das zu kennen sich lohnt.

Aus dem Joomla-Administrationsbereich (maßgeblich):

  1. Melden Sie sich in Ihrer Joomla-Administration an (üblicherweise unter ihredomain.de/administrator).
  2. Gehen Sie zu System dann Verwalten dann Erweiterungen (oder Erweiterungen dann Verwalten, je nach Joomla-Version).
  3. Suchen Sie nach Balbooa Forms und notieren Sie die installierte Version.

Aus der Manifestdatei auf dem Server: öffnen Sie

/administrator/components/com_baforms/baforms.xml

und lesen Sie das Element <version> darin. Das ist es, was Ihre Website tatsächlich ausführt.

Achten Sie darauf, welche baforms.xml Sie lesen. Eine Joomla-Installation mit dieser Erweiterung enthält drei verschiedene Dateien mit diesem Namen, und nur die unter dem obigen Pfad gehört zur Komponente selbst. Die Kopien unter /administrator/manifests/files/ und /plugins/editors-xtd/baforms/ tragen ihre eigenen Versionsnummern, die deutlich älter sind und die Komponente überhaupt nicht nachverfolgen. Wenn Sie versehentlich eine davon lesen, unterschätzen Sie Ihre Version erheblich.

Die Versionsnummer in Ihrem Seitenquelltext ist nicht zuverlässig. Balbooa Forms stempelt eine Version auf die Adressen seiner Front-End-Assets, sodass Sie beim Betrachten des Quelltexts einer Seite mit einem Formular möglicherweise etwas wie ba-form.js?2.3.0.2 sehen. Diese Nummer wird nicht aus den ausgelieferten Dateien gelesen. Sie stammt aus Joomlas Datenbankkopie des Erweiterungsmanifests, die nur der Installer von Joomla aktualisiert. Wenn die Erweiterung jemals durch Überkopieren von Dateien über die alten hinweg statt durch eine Installation über Joomla aktualisiert wurde, kann die Seite eine Version anzeigen, die die Website nicht ausführt, und dies kann in beide Richtungen falsch sein: eine alte Nummer bei aktualisierten Dateien oder eine neue Nummer bei alten Dateien. Verwenden Sie stattdessen den Administrationsbildschirm oder die Manifestdatei auf dem Server.

Wenden Sie dann diese Regel an:

  • Alles, was älter als 2.4.1 ist: von diesem Problem betroffen. Es gibt keine Grenze, unterhalb derer eine ältere Veröffentlichung wieder sicher wird.
  • 2.4.1 oder 2.4.2: in Bezug auf dieses Problem behoben, aber weiterhin betroffen von CVE-2026-65880, der oben erwähnten separaten Schwachstelle. Machen Sie weiter.
  • 2.4.3.1 oder neuer: aktuell. Hier sollten Sie sein.

So aktualisieren Sie

Der sicherste Weg ist die Aktualisierung über Joomla selbst, und zwar nach einer vorherigen Sicherung:

  1. Sichern Sie Ihre Website (Dateien und Datenbank), bevor Sie Änderungen vornehmen. Die meisten Hosting-Anbieter bieten Ein-Klick-Sicherungen an, oder Sie verwenden eine Joomla-Backup-Erweiterung.
  2. Öffnen Sie in der Joomla-Administration Erweiterungen dann Verwalten dann Aktualisieren und klicken Sie auf Updates suchen. Wenn ein Balbooa-Forms-Update aufgeführt ist, installieren Sie es von hier aus.
  3. Wenn dort kein Update erscheint, laden Sie die aktuelle Version direkt vom Hersteller, Balbooa, herunter und installieren Sie sie über Erweiterungen dann Installieren. Sowohl die kostenlose als auch die kostenpflichtigen Ausgaben werden über die eigene Website des Herstellers aktualisiert.
  4. Installieren Sie über Joomla, nicht durch Überkopieren von Dateien über die alten hinweg. Das Kopieren von Dateien lässt Joomlas Versionsangabe veraltet zurück, was der Grund dafür ist, dass die Nummer im Seitenquelltext von vornherein unzuverlässig ist, und es kann alte Dateien zurücklassen.
  5. Bestätigen Sie nach dem Update die neue Versionsnummer (2.4.3.1 oder neuer) anhand der obigen Schritte und prüfen Sie, ob Ihre Formulare weiterhin normal angezeigt werden und sich übermitteln lassen.

Wenn Sie schon dabei sind, lohnt es sich zu bestätigen, dass Joomla selbst und Ihre übrigen Erweiterungen aktuell sind, denn dasselbe Prinzip gilt für alle.

Wenn Sie eine betroffene Version genutzt haben

Da diese Schwachstelle ausgenutzt wurde, bevor eine Korrektur verfügbar war, sollte eine Website, die eine betroffene Version einsetzte, nicht davon ausgehen, dass eine Aktualisierung ausreicht. Die Aktualisierung schließt die Tür, sagt Ihnen aber nicht, ob bereits jemand hindurchgegangen ist. Das lohnt sich, in Ruhe zu prüfen, statt vom Schlimmsten auszugehen: Die meisten Websites werden nichts finden.

Hier ist, wonach Sie (oder Ihr Webmaster) auf Ihrer eigenen Website suchen können:

  • Unerwartete PHP-Dateien im Uploads-Verzeichnis. Suchen Sie nach .php-Dateien überall unter images/baforms/uploads/, einschließlich all seiner Unterverzeichnisse. Nichts Legitimes legt dort PHP ab. Auf einem Linux-Host lautet die Prüfung:

    find images/baforms/uploads -name '*.php' -type f
    
  • Administratorkonten, die Sie nicht wiedererkennen. Überprüfen Sie Ihre Benutzerliste unter Benutzer dann Verwalten. Prüfen Sie außerdem die Registrierungsdaten der Konten, die Sie tatsächlich wiedererkennen, da ein Konto, das Anfang Juli 2026 erstellt wurde und von dem Sie annahmen, es sei schon immer dort gewesen, einen zweiten Blick wert ist.
  • PHP-Dateien an anderer Stelle auf der Website, die um oder nach Anfang Juli 2026 verändert wurden, insbesondere solche, die Sie sich nicht erklären können.

Wenn Sie eines dieser Anzeichen finden, behandeln Sie die Website als kompromittiert: wechseln Sie alle Zugangsdaten (Joomla-Administration, Datenbank, FTP/SSH, Hosting-Panel), überprüfen Sie Ihre Joomla-Benutzerkonten und die Gruppen, denen sie angehören, und erwägen Sie, aus einer vor dem 8. Juli 2026 erstellten Sicherung wiederherzustellen, statt zu versuchen, die Website vor Ort zu bereinigen. Eine Bereinigung vor Ort korrekt hinzubekommen ist schwierig, da eine zurückgelassene Hintertür die Bereinigung rückgängig machen kann. Wenn Ihre Organisation über ein IT-Sicherheitsteam oder ein nationales CERT verfügt, beziehen Sie diese mit ein.

Um es klar zu sagen: Ich habe Ihre Website nicht auf eines dieser Anzeichen geprüft, und ich weiß nicht, ob Ihre Website betroffen war. Diese Liste steht hier, damit Sie selbst nachsehen können.

Ich habe keinen Webmaster / ich komme nicht weiter

Wenn Sie nicht die Person sind, die die Website betreut, leiten Sie diese Seite bitte an diejenige Person weiter, die das tut (Ihr Webentwickler, Ihre Agentur oder Ihr Hosting-Anbieter). Sie wird die obigen Schritte schnell wiedererkennen.

Wenn Sie die Website selbst betreuen und nicht weiterkommen, helfe ich Ihnen gerne kostenlos, in die richtige Richtung zu finden. Melden Sie sich über die Kontaktdaten unten.

Kontakt

Evan Harris, Sicherheitsforscher

Ich wende mich bei Problemen wie diesem ausschließlich deshalb an Betreiber, um ihnen zu helfen, ihre Websites abzusichern. Wenn Sie nicht erneut kontaktiert werden möchten, teilen Sie mir das einfach mit, und ich werde das respektieren.

Quellen

Offizielle Meldungen und Nachverfolgung

Hersteller (Balbooa)

Berichterstattung und Analyse