CISA advierte sobre fallos RCE explotados activamente en extensiones de Joomla
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) ha alertado que atacantes están explotando vulnerabilidades en las extensiones iCagenda y Balbooa Forms para Joomla, logrando ejecución remota de código (RCE) mediante la carga arbitraria de archivos. La agencia clasificó estos fallos como de máxima prioridad y ordenó a las agencias federales aplicar las actualizaciones de seguridad o mitigaciones disponibles en un plazo de tres días, cuyo vencimiento es hoy.
El primer fallo, identificado como CVE-2026-48939, es una vulnerabilidad de carga arbitraria de archivos que afecta a la extensión iCagenda, utilizada para registrar y programar eventos y crear calendarios. Un atacante puede explotar esta vulnerabilidad para subir archivos arbitrarios al servidor web, incluyendo scripts PHP, lo que puede conducir al robo de datos, instalación de webshells y compromiso total del sitio mediante RCE.
CISA advierte en su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) que iCagenda contiene una vulnerabilidad de carga sin restricciones de archivos con tipo peligroso, permitiendo la subida de archivos arbitrarios en la función de adjuntos, resultando en la carga y ejecución de código PHP.
El segundo fallo agregado al KEV es CVE-2026-56291, un problema de carga arbitraria de archivos en la extensión Balbooa Forms para Joomla. Balbooa Forms es un constructor de formularios drag-and-drop para crear formularios de contacto en sitios Joomla, con soporte para subida de archivos. Según CISA, esta funcionalidad puede ser utilizada para subir tipos de archivo peligrosos, como ejecutables, llevando a RCE y toma completa del sitio.
De acuerdo con la plataforma de gestión y seguridad mySites.guru, ambos fallos fueron explotados en ataques automatizados antes de que los proveedores lanzaran parches. Para iCagenda, los ataques se observaron apenas unas horas antes del lanzamiento de la versión 4.0.8, que soluciona CVE-2026-48939. El servicio de gestión afirma que la vulnerabilidad CVE-2026-56291 en Balbooa Forms fue explotada como día cero, utilizada en ataques desde el 8 de julio, un día antes de que el proveedor lanzara una corrección.
Los administradores de sitios Joomla deben verificar la presencia de iCagenda y Balbooa Forms y tomar las medidas necesarias para proteger sus activos. Las fallas están corregidas en iCagenda versión 4.0.8 y 3.9.15, lanzadas el 15 y 16 de junio, y en Balbooa Forms versión 2.4.1, publicada el 9 de julio.