Balbooa Forms CVE-2026-56291: Joomla-Formularbaukasten erlaubt Remote Code Execution
Kritische Schwachstelle in Balbooa Forms ermöglicht unauthentifizierten Datei-Upload und Remote Code Execution auf Joomla-Seiten. PoC-Exploit verfügbar, aktive Ausnutzung bestätigt.

Das BSI hat am 24. Juli 2026 eine Cybersicherheitswarnung zu einer aktive ausgenutzten Schwachstelle in der Joomla-Erweiterung Balbooa Forms veröffentlicht. Die Lücke ermöglicht es Angreifern, unauthentifiziert beliebige Dateien auf dem Server hochzuladen und damit Remote Code Execution auszuführen. Millionen Joomla-Seiten weltweit können betroffen sein.
Was ist passiert?
Die Sicherheitslücke mit der Kennung CVE-2026-56291 wurde am 8. Juli 2026 waehrend eines realen Angriffs auf einen Kunden von mySites.guru entdeckt. Es handelt sich um eine Unrestricted File Upload-Schwachstelle in Balbooa Forms, einem Drag-and-Drop-Formularbaukasten für Joomla. Der Angreifer kann beliebige ausführbare Dateien auf den Server hochladen, ohne sich anmelden zu müssen.
Am 9. Juli 2026 hat der Hersteller einen Fix in Version 2.4.1 veröffentlicht. CISA hat CVE-2026-56291 in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen und Bundesbehoorden eine Frist bis 7. August 2026 zur Behebung gesetzt. Ein funktionierender PoC-Exploit ist auf GitHub veröffentlicht.
Wer ist betroffen?
- Balbooa Forms Versionen vor 2.4.1 (alle Versionen unter 2.4.1)
- Joomla installations mit installiertem Balbooa Forms Plugin
- Nicht betroffen: Joomla-Seiten ohne Balbooa Forms, Balbooa Forms ab Version 2.4.1
Wie kritisch ist das?
CVSS 9.8 (kritisch). Die Schwachstelle ermöglicht Remote Code Execution ohne Benutzerinteraktion und ohne Anmeldedaten. Ein Angreifer kann beliebige PHP-Dateien auf dem Server ablegen und damit beliebigen Code ausführen. Die aktive Ausnutzung als Zero-Day ist von CISA bestätigt.
Was sollten Admins jetzt tun?
- Balbooa Forms prüfen: Prüfen ob Balbooa Forms installiert ist (Extensions > Manage in Joomla-Admin)
- Version prüfen: Installierte Version mit 2.4.1 vergleichen
- Update durchführen: Sofort auf Balbooa Forms 2.4.1 aktualisieren
- Dateisystem prüfen: Auf unerwartete PHP-Dateien im Joomla-Verzeichnis prüfen (besonders /images/, /tmp/, /cache/)
- Server-Logs prüfen: HTTP-POST-Anfragen auf /administrator/index.php mit ungewöhnlichen Payloads analysieren
- Zugriff einschränken: Falls Balbooa Forms nicht benötigt wird: Plugin deaktivieren oder komplett entfernen
Einordnung für Unternehmen
Für Firmen mit Joomla-Websites ist diese Schwachstelle höchst prioritär. Der PoC-Exploit ist oeffentlich verfügbar, die Ausnutzung ist unkompliziert und erfordert keine Anmeldung. Joomla-Seiten mit Kontaktformularen sind haeufig von Balbooa Forms abhängig. Die Überprüfung sollte innerhalb von 24 Stunden erfolgen.
Passende Anleitungen auf S-EDV
- WordPress Plugin-Risiken: Update-Prüfprozess – Grundsätzliche Prüfschritte für CMS-Plugins, übertragbar auf Joomla-Erweiterungen
- WordPress wp2shell Pre-Auth RCE – Aehnliches Angriffsmuster: Pre-Auth RCE in einem CMS via Schwachstelle