La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha incluido en su catálogo de vulnerabilidades explotadas conocidas (KEV) dos fallos de seguridad de máxima gravedad que afectan a las extensiones iCagenda y Balbooa Forms para Joomla, tras detectarse su explotación como día cero en ataques reales.
Ambas vulnerabilidades tienen una puntuación de 10.0 en el sistema CVSS. La primera, identificada como CVE-2026-48939, afecta a la extensión iCagenda y permite la subida de archivos arbitrarios a través de la función de adjuntar archivos en el formulario 'Enviar un evento', lo que conduce a la subida y ejecución de código PHP. La segunda, CVE-2026-56291, afecta a la extensión Balbooa Forms y también permite la subida de archivos arbitrarios, llevando a la ejecución remota de código.
Según mySites.guru, un servicio de panel en la nube para gestionar sitios WordPress y Joomla, CVE-2026-48939 ha sido explotado como día cero desde el 15 de junio de 2026 en ataques automatizados dirigidos a sitios Joomla que tienen instalado iCagenda. 'Lo vimos por primera vez en el registro de acceso de un cliente: un escáner automatizado que se identificaba como icagenda-batch/1.0 obtuvo un token, envió una subida maliciosa al punto final de envío y luego extrajo el shell colocado en la ruta exacta donde el componente escribe los archivos adjuntos', declaró mySites.guru.
- Versiones afectadas por CVE-2026-48939:
- – iCagenda 4.x hasta 4.0.7 inclusive
- – iCagenda Legacy 3.x desde 3.2.1 hasta 3.9.14 inclusive
JoomliC ha publicado actualizaciones para solucionar el problema en las versiones 4.0.8 y 3.9.15 de iCagenda. Se recomienda a los propietarios de sitios que revisen la carpeta 'images/icagenda/frontend/attachments/' en busca de archivos PHP sospechosos y los eliminen.
En cuanto a CVE-2026-56291, mySites.guru también observó su explotación como día cero. La falla afecta a Balbooa Forms hasta la versión 2.4.0 inclusive y ha sido corregida en la versión 2.4.1. Según mySites.guru, 'hasta la versión 2.4.0, la subida de archivos adjuntos en el frontend tenía una falla grave: aceptaba un archivo de cualquier visitante anónimo, sin inicio de sesión, sin token CSRF y sin verificación del tipo de archivo. Un atacante podía subir un archivo PHP a una carpeta pública y luego ejecutarlo, lo que supone una ejecución remota de código no autenticada, el peor resultado posible de una falla web'.
La vulnerabilidad fue descubierta por mySites.guru el 8 de julio de 2026 tras un ataque en vivo a uno de sus clientes. La compañía compartió los siguientes indicadores de compromiso: buscar en la carpeta de subida de Balbooa Forms (por defecto 'images/baforms/uploads') cualquier archivo que no sea una imagen o documento, especialmente aquellos que terminen en PHP; revisar la lista de usuarios de Joomla en busca de cuentas de administrador sospechosas; y auditar el sitio en busca de archivos PHP modificados recientemente o no familiares.
Debido a la explotación activa, las agencias de la Rama Ejecutiva Civil Federal (FCEB) tienen hasta el 13 de julio de 2026 para implementar las correcciones en sus redes.
Australia advierte sobre campaña global contra CMS vulnerables
La revelación coincide con una alerta del Centro Australiano de Ciberseguridad (ACSC) que advierte sobre una campaña global de explotación dirigida a diversas vulnerabilidades en sistemas de gestión de contenidos (CMS) y sus complementos. Según la agencia, 'como parte de esta campaña, actores cibernéticos maliciosos están escaneando activamente sitios web en busca de oportunidades para desplegar webshells, aprovechando diversas vulnerabilidades que afectan al software CMS y sus complementos'. Estas vulnerabilidades permiten principalmente la subida de archivos no autenticada, la ejecución remota de código, la falsificación de solicitudes del lado del servidor o la deserialización.
Una vez desplegados, los webshells sirven como conductos para el acceso remoto y el control de los servidores web atacados. Algunas de las vulnerabilidades identificadas incluyen: CVE-2025-6389 (Sneeit Framework), CVE-2025-7852 (WPBookit para WordPress), CVE-2025-12352 (Gravity Forms para WordPress), CVE-2025-32432 (Craft CMS), CVE-2026-0740 (Ninja Forms para WordPress), CVE-2026-3395 (MaxSite CMS), CVE-2026-3844 (Breeze Cache para WordPress), CVE-2025-12057 (WavePlayer para WordPress), CVE-2026-29014 (MetInfo CMS) y CVE-2026-48907 (Joomla JCE).
'Esta campaña de explotación global a gran escala demuestra el riesgo cibernético en rápida evolución al que se enfrentan las organizaciones', dijo ACSC, añadiendo que 'los avances en la IA están acelerando la velocidad y la escala de las operaciones cibernéticas, reduciendo el tiempo entre la divulgación de la vulnerabilidad y la explotación'.

















Deja una respuesta