CISA, Joomla'nın iCagenda ve Balbooa Forms eklentilerindeki aktif olarak sömürülen RCE açıkları konusunda uyardı ve acil güncelleme çağrısı yaptı.
Ne oldu?
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), popüler içerik yönetim sistemi Joomla'nın iki yaygın eklentisinde bulunan kritik güvenlik açıklarının saldırganlar tarafından aktif olarak sömürüldüğünü bildirdi. iCagenda ve Balbooa Forms adlı eklentilerde tespit edilen ve uzaktan kod yürütülmesine (RCE) olanak tanıyan bu zafiyetler, CISA'nın Bilinen Sömürülen Zafiyetler (KEV) kataloğuna eklendi. Yapılan açıklamalara göre siber saldırganlar, kimlik doğrulaması gerçekleştirmeden hedef sistemlere zararlı PHP dosyaları yükleyebiliyor ve bu sayede sunucularda tam kontrol sağlayabiliyor. Söz konusu açıkların yamalar yayınlanmadan önce sıfır gün (zero-day) zafiyeti olarak sömürülmüş olması durumun ciddiyetini artırıyor.
Neden önemli?
Bu gelişmeler, web uygulamalarının güvenliğinde üçüncü taraf eklentilerin ne denli zayıf bir halka oluşturabileceğini bir kez daha gözler önüne seriyor. Bahsi geçen zafiyetler (CVE-2026-48939 ve CVE-2026-56291), 10 üzerinden 10 gibi en üst düzey CVSS ciddiyet skoruna sahip olmasıyla dikkat çekiyor. Yetkisiz dosya yükleme yöntemiyle çalışan bu açıklar, saldırganların hedef sunucuya web shell olarak adlandırılan arka kapılar yerleştirmesine zemin hazırlıyor.
Bu tür bir yetkisiz erişim, sadece ilgili web sitesinin çökertilmesiyle kalmayıp, veritabanındaki hassas kullanıcı verilerinin çalınmasına, sitenin zararlı yazılım yaymak amacıyla kullanılmasına ve kurumsal ağların içerisine sızılmasına yol açabilir. Özellikle kamu kurumları ve büyük ölçekli şirketlerin altyapılarında kullanılan Joomla sistemleri, bu zafiyetler nedeniyle doğrudan hedef haline gelmektedir. CISA'nın bu açıkları KEV kataloğuna eklemesi, tehdidin teorik olmaktan çıkıp küresel çapta aktif siber operasyonlarda kullanıldığını resmi olarak doğrulamaktadır.
Kim veya ne etkileniyor?
Bu durumdan, Joomla içerik yönetim sistemi üzerinde aktif olarak iCagenda ve Balbooa Forms eklentilerini kullanan tüm web siteleri ve organizasyonlar doğrudan etkilenmektedir. Teknik detaylara bakıldığında, iCagenda eklentisinin 4.0.7 ve altındaki sürümleri ile eski 3.x serisindeki 3.2.1'den 3.9.14'e kadar olan tüm versiyonları risk altındadır. Balbooa Forms eklentisinde ise 2.4.0 ve altındaki tüm sürümler bu tehlikeye maruz kalmaktadır. Özellikle ziyaretçilerinden dosya yüklemesi alan veya etkinlik yönetimi gerçekleştiren web portalları, bu eklentilerdeki zafiyetler nedeniyle saldırganların birincil hedefi konumundadır.
Ne yapılmalı?
Sistem yöneticilerinin ve web sitesi sahiplerinin vakit kaybetmeden harekete geçmesi ve güvenlik güncellemelerini uygulaması gerekmektedir. iCagenda kullanan siteler acilen sürüm 4.0.8 veya 3.9.15'e, Balbooa Forms kullananlar ise sürüm 2.4.1'e yükseltilmelidir. Güncelleme yapmanın yanı sıra, eklenti dizinleri kontrol edilerek şüpheli PHP dosyalarının varlığı araştırılmalı ve sistem günlüklerinde olağan dışı etkinlikler taranmalıdır. Ayrıca, ağ düzeyinde web uygulama güvenlik duvarları (WAF) aktif edilmeli ve dosya yükleme işlevlerine katı kısıtlamalar getirilmelidir.
Kaynaklar
-
BleepingComputer-
CISA KEV Catalog