Lỗ hổng tải tệp không xác thực CVE-2026-56291 trên Balbooa Forms cho phép kẻ tấn công thực thi mã từ xa. Quản trị viên cần cập nhật gấp lên phiên bản 2.4.1.
Ngày 09/07/2026, thông tin bảo mật về lỗ hổng nguy hiểm mang mã CVE-2026-56291 đã được công bố chính thức. Đây là một lỗ hổng ở mức độ Nghiêm trọng (CRITICAL) ảnh hưởng trực tiếp đến Balbooa Forms – một tiện ích mở rộng (extension) tạo biểu mẫu phổ biến trên nền tảng quản trị nội dung Joomla.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-56291
Lỗ hổng CVE-2026-56291 xuất phát từ cơ chế kiểm tra tệp tin tải lên chưa đủ chặt chẽ trong Balbooa Forms. Kẻ tấn công không cần đăng nhập hay xác thực quyền hạn (unauthenticated) vẫn có thể gửi dữ liệu độc hại và tải trực tiếp các tệp thực thi (như các mã kịch bản PHP) lên máy chủ web.
Khi tệp độc hại được tải lên thành công, kẻ tấn công có thể kích hoạt tệp đó để thực hiện hành vi Thực thi mã từ xa (RCE - Remote Code Execution). Tác động này cho phép tin tặc chiếm quyền kiểm soát toàn bộ hệ thống website, can thiệp hoặc lấy cắp dữ liệu nhạy cảm, đồng thời có thể lợi dụng máy chủ cho các chiến dịch tấn công khác.
Đối tượng bị ảnh hưởng
- Sản phẩm bị ảnh hưởng: Tiện ích mở rộng Balbooa Forms dành cho Joomla.
- Phiên bản bị ảnh hưởng: Tất cả các phiên bản nhỏ hơn 2.4.1 (Balbooa Forms < 2.4.1).
- Mức độ nghiêm trọng: CRITICAL.
Do khả năng khai thác dễ dàng không cần xác thực và nguy cơ chiếm quyền điều khiển hệ thống cao, lỗ hổng này đã được Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Mỹ (CISA) cập nhật vào danh mục các lỗ hổng bị khai thác thực tế (KEV Catalog).
Khuyến nghị khắc phục cho quản trị viên
Đội ngũ biên tập Bitech khuyến nghị các quản trị viên hệ thống website Joomla đang cài đặt Balbooa Forms thực hiện ngay các biện pháp sau:
- Cập nhật phần mềm ngay lập tức: Nâng cấp tiện ích Balbooa Forms lên phiên bản 2.4.1 hoặc mới hơn từ trang chủ nhà phát triển để khắc phục triệt để lỗ hổng.
- Rà soát hệ thống: Kiểm tra toàn bộ thư mục lưu trữ tệp tải lên (upload directory) nhằm phát hiện sớm các tệp tin lạ, đặc biệt là các tệp có đuôi mở rộng thực thi như
.php,.phtmlđược tạo gần đây. - Cấu hình phân quyền an toàn: Đảm bảo thư mục nhận tệp tải lên đã được vô hiệu hóa quyền thực thi mã kịch bản (disable script execution).
- Sử dụng Tường lửa ứng dụng web (WAF): Thiết lập quy tắc chặn các truy vấn tải tệp không hợp lệ hoặc chứa các hành vi bất thường hướng tới Balbooa Forms.
Nguồn tham khảo
Quản trị viên có thể theo dõi chi tiết kỹ thuật và bản vá tại các liên kết sau:
- NVD - Chi tiết lỗ hổng CVE-2026-56291
- CISA Known Exploited Vulnerabilities Catalog
- Phân tích kỹ thuật từ MySites.Guru
- Trang chủ Joomla Balbooa Forms
Ngày phát hành: 09/07/2026
Nguồn: NVD — CVE-2026-56291
Tham khảo: https://mysites.guru/blog/balbooa-forms-unauthenticated-file-upload-flaw/
Tham khảo: https://www.balbooa.com/joomla-forms
Tham khảo: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-56291