El panorama general
iCagenda y Balbooa Forms son extensiones de terceros muy usadas en sitios Joomla. Ambas permiten a los visitantes cargar archivos (imágenes, documentos, etc.). Los atacantes descubrieron que podían subir archivos PHP peligrosos aprovechando funciones de adjunto que no verifican el tipo de archivo.
Las vulnerabilidades tienen identificadores CVE-2026-48939 (iCagenda) y CVE-2026-56291 (Balbooa Forms). CISA ordenó a agencias federales parchear en un plazo de tres días, con fecha límite hoy.
Entre líneas
Según la firma de seguridad mySites.guru, ambas vulnerabilidades se explotaron como día cero, es decir, antes de que hubiera parche disponible.
- iCagenda: los ataques comenzaron a mediados de junio. Un escáner automático identificaba sitios vulnerables, subía una shell web y la ejecutaba. El parche se lanzó horas después de que se detectara el primer ataque.
- Balbooa Forms: la explotación se observó desde el 8 de julio, seis días atrás. El fallo se aprovechó durante al menos un día antes de que el desarrollador publicara la versión corregida 2.4.1.
Los atacantes usaron scripts automatizados que buscaban específicamente instalaciones vulnerables.
Qué sigue
Los administradores de sitios Joomla deben actualizar cuanto antes:
- iCagenda a las versiones 4.0.8 o 3.9.15 (según la línea de desarrollo).
- Balbooa Forms a la versión 2.4.1.
Además, mySites.guru recomienda revisar la carpeta images/icagenda/frontend/attachments/ en busca de archivos PHP sospechosos y eliminarlos. Dado que ambos fallos ya están siendo explotados de forma activa, cualquier sitio que use estas extensiones sin parchear corre riesgo inmediato de ser comprometido.