Los defectos de iCagenda y Balbooa Forms Joomla supuestamente se explotan como días cero – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado dos fallas de seguridad de máxima gravedad que afectan las extensiones iCagenda y Balbooa para Joomla a sus vulnerabilidades explotadas conocidas (KEV) catálogo, tras informes de explotación de día cero en la naturaleza.

Las vulnerabilidades, ambas con una calificación de 10.0 en el sistema de puntuación CVSS, se encuentran a continuación:

  • CVE-2026-48939 – Una vulnerabilidad en la extensión iCagenda para Joomla que permite la carga de archivos arbitrarios a través de la función de archivos adjuntos, lo que lleva a la carga y ejecución de código PHP.
  • CVE-2026-56291 – Una vulnerabilidad en la extensión Balbooa Forms para Joomla que permite la carga de archivos arbitrarios, lo que lleva a la ejecución remota de código.

Según mySites.guru, un servicio de panel de control basado en la nube para administrar sitios web de WordPress y Joomla, se dice que CVE-2026-48939 ha sido explotado como día cero desde el 15 de junio de 2026, en ataques automatizados dirigidos a sitios de Joomla en los que está instalado iCagenda. Reside en la funcionalidad del formulario «Enviar un evento», que permite a los usuarios proponer eventos para el calendario.

«Lo vimos por primera vez en el registro de acceso de un cliente: un escáner automatizado que se identificó como ‘icagenda-batch/1.0’ tomó un token, publicó una carga maliciosa en el punto final de envío y luego buscó el shell colocado en la ruta exacta en la que el componente escribe archivos adjuntos», mySites.guru dicho.

La falla afecta a las siguientes versiones:

  • Versiones 4.x hasta 4.0.7 inclusive
  • Versiones heredadas 3.x desde 3.2.1 hasta 3.9.14 inclusive

JoomliC desde entonces actualizaciones publicadas para solucionar el problema en las versiones 4.0.8 y 3.9.15 de iCagenda. Se recomienda a los propietarios de sitios que busquen archivos PHP sospechosos en la carpeta «images/icagenda/frontend/attachments/» y los eliminen.

MySites.guru dijo que también observó explotación de día cero de CVE-2026-56291, que afecta a las versiones de Balbooa Forms hasta la 2.4.0 inclusive. Ha sido parcheado en la versión 2.4.1.

«Hasta la versión 2.4.0 inclusive, la carga de archivos adjuntos en la interfaz tenía un error grave: aceptaba un archivo de cualquier visitante anónimo, sin iniciar sesión, sin token CSRF y sin verificar el tipo de archivo», dicho. «Un atacante podría cargar un archivo PHP en una carpeta pública y luego ejecutarlo, lo cual es una ejecución remota de código no autenticado, el peor resultado que puede tener una falla web».

La vulnerabilidad fue descubierta por mySites.guru el 8 de julio de 2026, luego de un ataque en vivo a uno de sus clientes. Ha compartido los siguientes indicadores de compromiso:

  • Busque en la carpeta de carga de Balbooa Forms (por defecto «images/baforms/uploads») cualquier archivo que no sea una imagen o documento, especialmente cualquier archivo que termine en PHP.
  • Consulte la lista de usuarios de Joomla para detectar cuentas de administrador sospechosas
  • Audite el conjunto en busca de archivos PHP recientemente modificados o desconocidos en todo el sitio.

A la luz de la explotación activa, las agencias del Poder Ejecutivo Civil Federal (FCEB) tienen hasta el 13 de julio de 2026 para implementar las correcciones en sus redes.

Australia advierte sobre una campaña global dirigida a sistemas CMS vulnerables

La divulgación se produce cuando el Centro Australiano de Seguridad Cibernética (ACSC) emitió una alerta de una campaña de explotación global dirigida a varias vulnerabilidades en los sistemas de gestión de contenido (CMS) y complementos.

«Como parte de esta campaña, los actores cibernéticos maliciosos están escaneando activamente los sitios web en busca de oportunidades para implementar web shells, aprovechando varias vulnerabilidades que afectan el software y los complementos CMS», dijo la agencia. dicho. «Estas vulnerabilidades permiten principalmente la carga de archivos no autenticados, la ejecución remota de código, la falsificación o deserialización de solicitudes del lado del servidor».

Una vez implementados, los web shells sirven como conductos para el acceso remoto y el control de los servidores web de destino. Algunas de las vulnerabilidades de seguridad identificadas se enumeran a continuación:

«Esta campaña de explotación global a gran escala demuestra la rápida evolución del riesgo cibernético que enfrentan las organizaciones», dijo ACSC, y agregó que «los avances en IA están acelerando la velocidad y la escala de las operaciones cibernéticas, reduciendo el tiempo entre la divulgación de vulnerabilidades y la explotación».

CISA agrega 4 fallas de Adobe, Joomla y Langflow activamente explotadas a KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el martes agregado cuatro fallos de seguridad a sus vulnerabilidades explotadas conocidas (KEV) catálogo, citando evidencia de explotación activa.

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-48282 (Puntuación CVSS: 10,0): una vulnerabilidad de recorrido de ruta en Adobe ColdFusion que podría provocar la ejecución de código arbitrario en el contexto del usuario actual.
  • CVE-2026-56290 (Puntuación CVSS: 10.0): una vulnerabilidad de control de acceso inadecuado en Joomlack Page Builder que podría permitir la ejecución remota de código mediante la carga de archivos arbitrarios no autenticados.
  • CVE-2026-55255 (Puntuación CVSS: 6.1): una omisión de autorización a través de una vulnerabilidad de clave controlada por el usuario en Langflow que podría permitir a un atacante autenticado ejecutar cualquier flujo que pertenezca a otro usuario especificando el ID del flujo de la víctima en la solicitud.
  • CVE-2026-48908 (Puntuación CVSS: 10.0): carga sin restricciones de un archivo con una vulnerabilidad de tipo peligroso en JoomShaper SP Page Builder que permite a usuarios no autenticados cargar archivos arbitrarios, lo que en última instancia resulta en la carga y ejecución de código PHP.

Vale la pena señalar que explotación de CVE-2026-48282 se observó pocas horas después de la divulgación pública, y Ryan Dewhurst, investigador de seguridad y fundador de KEVIntel, le dijo a The Hacker News que se registró un intento desde una dirección IP geolocalizada en la India («103.207.14[.]220»).

Ciberseguridad

CVE-2026-48908, por otro lado, se dice que ha sido explotado como día cero para cargar un archivo PHP mediante una solicitud HTTP POST al punto final «index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon», seguido de la aparición de una nueva cuenta de superusuario, según misSitios.guru. Se recomienda a los usuarios de SP Page Builder que actualicen a la versión 6.6.2 o posterior.

El servicio de administración de sitios Joomla y WordPress también registró esfuerzos de explotación dirigidos a CVE-2026-56290 a partir del 27 de junio de 2026, para entregar un shell web en sitios susceptibles. El problema se solucionó en la versión 3.6.0 de Page Builder CK.

«El primer shell web confirmado que detectamos se encontraba en /media/com_pagebuilderck/gfonts/bhup.php, un shell de carga con clave en $_POST[‘_upl’] campo», mySites.guru explicado.

«Debido a que la falla permite al atacante elegir la carpeta de destino, un archivo colocado podría estar en cualquier lugar, no solo en los directorios de carga obvios, así que busque archivos PHP perdidos en /media/com_pagebuilderck/ primero y luego más ampliamente en /images, /media, /templates y /administrator».

En cuanto a CVE-2026-55255, Sysdig reveló A finales del mes pasado observó a un operador solitario («45.207.216[.]55») armando la vulnerabilidad junto con CVE-2026-33017, una falla de ejecución remota de código no autenticado en Langflow, como parte de una campaña sostenida que duró entre el 22 y el 25 de junio de 2026.

«El 25 de junio de 2026, el operador (45.207.216[.]55) regresaron a una instancia de Langflow expuesta a Internet que habían sondeado por primera vez tres días antes y ejecutaron una sesión metódica y exhaustiva: reconocimiento de aplicación/autenticación → enumeración de flujo → el IDOR CVE-2026-55255 → un bucle sostenido del RCE CVE-2026-33017 con intentos de conexión salientes», dijo Michael Clark de Sysdig.

La actividad se considera oportunista y financieramente motivada. A la explotación de CVE-2026-33017 le sigue la implementación de cargas útiles diseñadas para buscar un descargador de segunda etapa responsable de entregar malware adicional. Esta cadena de ataques es consistente con los ataques de botnet y cryptojacking. Dicho esto, se desconoce la naturaleza exacta de la carga útil final.

Ciberseguridad

La empresa de seguridad en la nube ha descrito CVE-2026-55255 como un caso de referencia de objeto directo inseguro (IDOR) entre inquilinos, que el actor de amenazas aprovechó para robar claves de proveedor de modelo de lenguaje grande (LLM) y claves de AWS.

«Las plataformas de orquestación de IA son un tesoro de credenciales por derecho propio, y este operador claramente lo sabía», dijo Sysdig. «El RCE persiguió al anfitrión, mientras que el IDOR persiguió los flujos de otros inquilinos y sus claves».

El desarrollo lo convierte en la última falla de Langflow explotada por malos actores durante el año pasado después de CVE-2025-3248, CVE-2026-0770, CVE-2026-33017, CVE-2026-21445, CVE-2025-34291 y CVE-2026-5027.

La semana pasada, Sysdig también documentó el primer caso conocido de ransomware agente en el que un operador humano implementó un agente artificial y proporcionó la infraestructura necesaria para permitir que el agente manejara toda la operación de extorsión de principio a fin explotando la falla Langflow CVE-2025-3248. ha sido nombrado en clave JADEPUFFER.

A la luz de la explotación activa, se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 10 de julio de 2026 para salvaguardar sus redes.

CISA advierte sobre un fallo JCE de Joomla explotado activamente que permite la ejecución de código PHP – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el martes agregado una falla de seguridad de máxima gravedad que afecta a Widget Factory Joomla Content Editor (JCE) en su catálogo de vulnerabilidades explotadas conocidas (KEV), citando evidencia de explotación activa.

La vulnerabilidad, rastreada como CVE-2026-48907 (Puntuación CVSS: 10,0), es un caso de control de acceso inadecuado que podría facilitar la ejecución de código arbitrario.

«Widget Factory Joomla Content Editor contiene una vulnerabilidad de control de acceso inadecuado que podría permitir la carga y ejecución de código PHP mediante la creación de nuevos perfiles de editor para usuarios no autenticados», CISA dicho.

Según una descripción de la vulnerabilidad publicada en CVE.org, el problema reside en la extensión del editor JCE para Joomla, lo que permite a un mal actor crear nuevos perfiles de editor para usuarios no autenticados, allanando efectivamente el camino para la carga y ejecución de código PHP.

Ciberseguridad

El problema afecta a las versiones de JCE desde 1.0.0 hasta 2.9.99.4. Ha sido parcheado en la versión 2.9.99.5, lanzada el 3 de junio de 2026. En sus notas de la versión, Widget Factory dicho «Los controles de acceso insuficientes permitieron a usuarios no autenticados cargar perfiles de editor».

Actualmente no hay información sobre cómo se está explotando la vulnerabilidad en la naturaleza. Se ordenó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 19 de junio de 2026.

Varias campañas se dirigen a sitios de WordPress

La divulgación llega cuando Sansec detalló una nueva campaña de ataque a la cadena de suministro dirigida a más de 1 millón de sitios que utilizan los complementos de WordPress OptinMonster, TrustPulse y PushEngage, en la que los actores de la amenaza inyectaron JavaScript malicioso que «espera a que un administrador inicie sesión, crea una cuenta de administrador de puerta trasera e instala un complemento de puerta trasera que se oculta automáticamente».

En otra campaña, se descubrió que atacantes desconocidos comprometieron un sitio de WordPress para incorporar un complemento falso de WordPress llamado «Beloved PBN Entegrasyonu» que sigilosamente dirigía la URL del sitio a una API externa en cada carga de página e inyectaba HTML o JavaScript arbitrario devuelto por el servidor en el pie de página de la página web.

No está claro exactamente cómo los atacantes violaron el sitio web, pero se dice que el acceso les permitió organizar dos shells web PHP como código ejecutable sin procesar con los registros de la base de datos «wp_posts» y les otorgó la capacidad de interactuar con los scripts a través de HTTP. Esto, a su vez, facilitó el acceso de lectura/escritura sin restricciones a todo el sistema de archivos del servidor sin necesidad de autenticación.

Ciberseguridad

Específicamente, las cargas útiles residentes en la base de datos permiten al actor de amenazas realizar acciones de archivos, como leer, escribir, editar o eliminar cualquier archivo en el servidor, explorar directorios en todo el servidor, cambiar los permisos de los archivos, cambiar el nombre de los archivos, crear nuevos archivos y carpetas y cargar archivos desde su propia computadora.

«Cada visitante del sitio comprometido recibió enlaces salientes PBN inyectados en la fuente de su página en cada carga de página, dañando directamente las clasificaciones de búsqueda del sitio y arriesgándose a una penalización manual en Google Search Console», dijo el investigador de Sucuri, Puja Srivastava. dicho.

«La campaña es operada por un actor de amenazas de habla turca y se basa en un esquema clásico de monetización SEO: inyección de vínculo de retroceso oculto para una red de blogs privada (PBN), muy probablemente vinculada al nicho de apuestas y afiliados adultos».