CVE-2026-56291 afecta a Balbooa Forms en Joomla
Balbooa Forms para Joomla tuvo una RCE crítica explotada como zero-day. El parche 2.4.1 llegó el 9 de julio y CISA la sumó a KEV.
Balbooa Forms, el componente para Joomla, quedó en el centro de la CVE-2026-56291, una falla de subida arbitraria de archivos sin autenticación que permitió ejecución remota de código y fue divulgada como zero-day ya explotado antes del parche.
Balbooa Forms, el componente para Joomla, quedó expuesto por la CVE-2026-56291, una falla crítica de subida arbitraria de archivos sin autenticación que permite cargar ejecutables y obtener ejecución remota de código completa. El caso fue divulgado como un zero-day ya explotado activamente antes del parche, con una puntuación CVSS 4.0 base de 10.0 y la debilidad CWE-434.
Qué pasó
El registro oficial de CVE-2026-56291 indica que todas las versiones anteriores a 2.4.1 son vulnerables. Según ese aviso, el fallo está clasificado como unrestricted upload of file with dangerous type. Varios advisories independientes, entre ellos SentinelOne, Yazoul y PT Security dbugs, coinciden en que la vulnerabilidad afecta a Balbooa Forms y no al núcleo de Joomla, y que permite a atacantes cargar web shells ejecutables en directorios públicos.
Qué corrigió Balbooa
Balbooa publicó la versión 2.4.1 el 9 de julio de 2026 y, de acuerdo con Cyberwald y CTI Pilot, incorporó cuatro capas de mitigación. La actualización añadió una lista de permitidos de extensiones por campo de subida, un nuevo campo para comprobar el tipo MIME, generación aleatoria de nombres de archivo del lado servidor y la exigencia de un token CSRF en el endpoint de subida.
Cómo se explotaba
Un análisis técnico en español, difundido por TechConsulting, detalla que el handler de subida en el frontend aceptaba archivos de cualquier usuario sin autenticación, sin token CSRF y sin lista de permitidos de extensiones, confiando en el nombre de archivo provisto por el remitente. Ese comportamiento permitía subir .php a un directorio público y ejecutarlos para obtener RCE.
DFT Info, citando pruebas de laboratorio de JRT Technology Solutions, fue más allá y sostuvo que la explotación podía hacerse con una simple petición HTTP POST al mecanismo de upload, debido a fallas en la verificación del tipo MIME y en la validación de la extensión de archivo. Ese reporte también afirma que la falla se estaba explotando activamente en entornos reales y que habría sido incorporada al catálogo Known Exploited Vulnerabilities de CISA, aunque ese punto aparece atribuido a esa fuente y no como confirmación oficial en el material disponible.
Recomendaciones y alcance
Los advisories técnicos recomiendan tratar cualquier sitio Joomla que haya ejecutado Balbooa Forms 2.4.0 o anterior como potencialmente comprometido. Entre las medidas sugeridas figuran auditar directorios de subida en busca de archivos .php o .phtml inusuales, revisar cuentas de Super User creadas sin autorización y bloquear la ejecución de PHP en directorios de uploads mediante configuración de Apache o Nginx.
También se recomienda desactivar temporalmente Balbooa Forms si no es posible actualizar de inmediato, restringir endpoints por IP o WAF y aplicar el protocolo de asumir compromiso, con análisis forense, rotación de credenciales y restauración desde copias de seguridad limpias. Devel Group señaló además que CISA agregó la vulnerabilidad al catálogo Known Exploited Vulnerabilities y recomendó una caza de amenazas específica en logs HTTP POST hacia rutas de extensiones Joomla, incluyendo Balbooa Forms.
Fuentes
- CVE-2026-56291: RCE no Balbooa Forms com Exploração Ativanews.dftinfo.com.br· DFT Info / JRT Technology Solutions
- Vulnerabilidad crítica en Balbooa Forms para Joomlatechconsulting.es· TechConsulting
- CVE-2026-56291 - Kritische RCE-Lücke in Balbooa Formscyberwald.com· Cyberwald
- CVE-2026-56291 — Balbooa Forms for Joomla: unauthenticated file-upload RCE exploited as a zero-dayctipilot.ch· CTI Pilot
- CVE-2026-56291: Balbooa Forms Joomla Extension RCEsentinelone.com· SentinelOne
- CVE-2026-56291 - Joomla Extension - balbooa.com - Unauthenticated file upload in Balbooa Forms extension < 2.4.1cvefeed.io· CVEfeed
- CISA Agrega Vulnerabilidades Críticas de Extensiones Joomla iCagenda y Balbooa Forms al catálogo KEVdevel.group· Devel Group
- Balbooa Forms unauthenticated RCE exploited (CVE-2026-56291)yazoul.net· Yazoul Security
- CVE-2026-56291feedly.com· Feedly CVE
- CVE-2026-56291 - Balbooa Forms - dbugsdbugs.ptsecurity.com· PT Security / dbugs



