أضافت وكالة الأمن السيبراني والبنية التحتية الأميركية (CISA) ثغرتين من أعلى درجات الخطورة إلى قائمة الثغرات المستغلة فعليًا (KEV) بعد تقارير عن استغلالهما كـ Zero-Day ضد مواقع Joomla. الثغرتان تحملان تقييم 10.0 وفق نظام CVSS، وهما:
- CVE-2026-48939: ثغرة في إضافة iCagenda تسمح برفع ملفات عشوائية عبر ميزة المرفقات، ما يؤدي إلى رفع وتنفيذ شيفرات PHP.
- CVE-2026-56291: ثغرة في إضافة Balbooa Forms تتيح رفع ملفات عشوائية وتنفيذ أوامر عن بُعد.
بحسب خدمة mySites.guru، فإن الثغرة الأولى استُغلت منذ منتصف يونيو 2026 عبر هجمات آلية تستهدف نموذج “Submit an Event” في iCagenda، بينما تم رصد استغلال مباشر للثغرة الثانية في يوليو 2026.
الإصدارات المتأثرة والتحديثات
- iCagenda:
- الإصدارات 4.x حتى 4.0.7
- الإصدارات 3.x من 3.2.1 حتى 3.9.14
- تم إصدار تحديثات في النسخة 4.0.8 و3.9.15 لمعالجة الثغرة.
- يُنصح مدراء المواقع بفحص مجلد images/icagenda/frontend/attachments/ بحثًا عن ملفات PHP مشبوهة.
- Balbooa Forms:
- الإصدارات حتى 2.4.0 متأثرة بالثغرة.
- تم إصلاحها في النسخة 2.4.1.
- يجب فحص مجلد images/baforms/uploads/ بحثًا عن أي ملفات PHP غير مألوفة، بالإضافة إلى مراجعة قائمة المستخدمين للتأكد من عدم وجود حسابات إدارية مشبوهة.
حملة استغلال عالمية
تزامن الكشف مع تحذير من المركز الأسترالي للأمن السيبراني (ACSC) بشأن حملة عالمية واسعة تستهدف أنظمة إدارة المحتوى (CMS) عبر ثغرات متعددة. الهجمات تعتمد على رفع ملفات غير موثوقة، تنفيذ أوامر عن بُعد، أو استغلال ثغرات Deserialization وServer Side Request Forgery. من بين الثغرات المستهدفة:
- Sneeit Framework
- Gravity Forms
- Craft CMS
- Ninja Forms
- Joomla JCE
دلالات أمنية
هذه الحملة تعكس خطورة الثغرات في إضافات CMS، حيث يمكن استغلالها لنشر Web Shells تمنح المهاجمين وصولًا مباشرًا للتحكم بالخوادم المستهدفة. التحذير الأسترالي أشار إلى أن التطور السريع في تقنيات الذكاء الاصطناعي يسرّع وتيرة الهجمات، ويقلل الفاصل الزمني بين اكتشاف الثغرة واستغلالها، ما يضاعف التحديات أمام المؤسسات في حماية أنظمتها.































