Veröffentlicht am 13.07.2026
Ein Angreifer braucht keinen Login, kein gestohlenes Passwort und keine Einladung – er muss nur Ihr Kontaktformular finden. Genau das macht CVE-2026-56291 so gefährlich. Die weit verbreitete Joomla-Erweiterung Balbooa Forms enthielt bis einschließlich Version 2.4.0 eine Sicherheitslücke, über die sich völlig unangemeldete Besucher schädliche PHP-Dateien auf den Server laden und ausführen konnten. Das Ergebnis: vollständige Fernkontrolle über die Website – die maximal mögliche Bedrohungsstufe. Und das Schlimmste: Die Lücke wurde als Zero-Day entdeckt, also bereits aktiv ausgenutzt, bevor überhaupt ein Patch existierte.
Wenn Sie auf Ihrer Joomla-Website Balbooa Forms einsetzen und noch nicht auf Version 2.4.1 aktualisiert haben, gehen Sie davon aus, dass Ihre Seite bereits Ziel eines Angriffs geworden sein könnte. Dieser Artikel erklärt, was passiert ist, wie Sie prüfen, ob Sie betroffen sind, und was Sie jetzt konkret tun müssen.
Die Joomla-Erweiterung Balbooa Forms (interner Name com_baforms) dient dazu, Formulare wie Kontaktanfragen, Registrierungen oder Umfragen auf einer Website einzubauen. In allen Versionen von 1.0 bis einschließlich 2.4.0 steckte ein schwerwiegender Fehler: Der Endpunkt, der hochgeladene Formular-Dateien entgegennimmt, prüfte weder, ob der Besucher überhaupt eingeloggt ist, noch welche Art von Datei hochgeladen wird.
Konkret heißt das: Ein Angreifer konnte eine sogenannte Webshell – eine kleine PHP-Datei, die dem Angreifer Fernzugriff und Befehlsausführung auf dem Server erlaubt – über das Formular hochladen. Diese Datei landete in einem öffentlich erreichbaren Verzeichnis und ließ sich anschließend einfach über den Browser aufrufen und ausführen. Kein Passwort, kein Klick eines Mitarbeiters, keine weitere Hürde.
Die Schwachstelle erhielt den maximal möglichen CVSS-Score von 10.0 (nach dem neueren Standard CVSS v4.0) bzw. 9.8 (nach CVSS v3.1) – beide Einstufungen bedeuten „kritisch". Fachlich fällt die Lücke unter die Kategorie CWE-434: Unrestricted Upload of File with Dangerous Type, also den unbeschränkten Upload gefährlicher Dateitypen.
Die Entdeckung begann mit einem Missbrauchsbericht: Am 8. Juli 2026 erhielt ein Kunde von mySites.guru eine Meldung des Hosters Hetzner über verdächtige Aktivitäten auf seiner Joomla-Website und leitete die Serverprotokolle an das Sicherheitsteam weiter. Der Sicherheitsforscher Phil Taylor analysierte die Logs, entdeckte einen verdächtigen Datei-Upload über Balbooa Forms, reproduzierte den Angriff auf einer eigenen Testinstallation und meldete die Lücke noch am selben Tag vertraulich an den Hersteller Balbooa.
„Das war ein Zero-Day. Angreifer nutzten ihn bereits aus, bevor Balbooa einen Patch hatte, und diese Angriffe laufen weiterhin gegen jede Seite, die noch auf 2.4.0 oder älter steht. Aktualisieren Sie jede Balbooa-Forms-Installation auf 2.4.1, ohne auf ein Wartungsfenster zu warten – und prüfen Sie danach jede gepatchte Seite auf verirrte Dateien und unerwartete Admin-Konten, denn eine Seite könnte bereits getroffen worden sein." – Phil Taylor, mySites.guru
Der problematische Endpunkt lautete index.php?option=com_baforms&task=form.uploadAttachmentFile. Er war für anonyme Besucher offen erreichbar. Drei Schutzmechanismen, die eigentlich Standard sein sollten, fehlten:
Zwar bereinigt Joomlas eingebaute Funktion File::makeSafe() den Dateinamen von Sonderzeichen – aber sie blockiert eine .php-Endung eben nicht. Die hochgeladene Datei landete unter images/baforms/uploads/form-<id>/, einem Verzeichnis im öffentlichen Web-Bereich, in dem PHP-Code direkt ausgeführt wird.
Der Angriffsablauf war denkbar einfach: (1) Ein anonymer POST-Request lädt eine PHP-Webshell hoch. (2) Die Datei landet mit ihrer .php-Endung im öffentlichen Upload-Ordner. (3) Ein simpler Aufruf der Datei im Browser führt den Schadcode aus. Fertig.
Phil Taylor betont, warum gerade das fehlende Login so kritisch ist:
„Das wichtige Detail für Website-Betreiber ist der Teil ‚kein Login'. Viele Upload-Fehler brauchen zuerst ein Redakteurs- oder Admin-Konto, was den Wirkungskreis auf Personen begrenzt, denen man ohnehin vertraut. Dieser hier nicht. Jeder im Internet, der das Formular erreichen konnte, konnte auch den Upload-Handler erreichen." – Phil Taylor, mySites.guru
Betroffen sind alle Joomla-Websites, auf denen Balbooa Forms in einer Version bis einschließlich 2.4.0 installiert ist. Balbooa Forms ist im offiziellen Joomla Extensions Directory gelistet und auf tausenden Websites im Einsatz – auch im deutschsprachigen Raum, da die Erweiterung Deutsch unterstützt.
Für Deutschland ist das besonders relevant: Laut BuiltWith ist Deutschland mit rund 130.000 nachgewiesenen Joomla-Installationen einer der größten Joomla-Märkte weltweit. Weltweit sind über 4,27 Millionen Websites mit Joomla gebaut.
Wie ernst die Lage ist, zeigt die Reaktion der US-Behörde CISA: Sie nahm die Lücke am 10. Juli 2026 in ihren Katalog der aktiv ausgenutzten Schwachstellen (KEV-Katalog) auf und setzte US-Bundesbehörden eine Frist von nur drei Tagen (bis 13. Juli 2026) zur Behebung. Eine so kurze Frist ist ein deutliches Signal für außergewöhnliche Dringlichkeit.
„CISA hat CVE-2026-56291 auf Grundlage von Beweisen für aktive Ausnutzung in seinen Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Diese Art von Schwachstellen ist ein häufiger Angriffsvektor für bösartige Cyber-Akteure und stellt ein erhebliches Risiko dar." – CISA
images/baforms/uploads/ (relativ zum Joomla-Wurzelverzeichnis) und durchsuchen Sie alle Unterordner nach Dateien mit den Endungen .php, .php3, .php4, .php5, .phtml oder .phar. Jede PHP-Datei in diesem Verzeichnis ist ein starkes Indiz für eine Kompromittierung./index.php?option=com_baforms&task=form.uploadAttachmentFile, gefolgt von GET-Anfragen auf Dateien unter /images/baforms/uploads/. Diese Kombination ist das typische Angriffsmuster.@secure.local oder generischen Namen wie „Web Editor", „Admin Backup" oder „Site Helper".configuration.php dem Angreifer bekannt sind.images/baforms/uploads/ auf PHP- und andere ausführbare Dateien. Sichern Sie gefundene Dateien für forensische Zwecke und löschen Sie sie anschließend./index.php?option=com_baforms&task=form.uploadAttachmentFile auf Ebene einer Web Application Firewall (WAF – eine vorgeschaltete Schutzschicht, die schädliche Anfragen filtert) oder eines Reverse Proxy. Alternativ: Deaktivieren Sie Formulare mit Upload-Feldern vorübergehend.configuration.php und auf dem Datenbankserver..htaccess vor PHP-Ausführung (Option: php_flag engine off).Ein wichtiger Hinweis: Balbooa hat die Fixes im Changelog zu Version 2.4.1 lediglich unter einer schlichten Überschrift „Fixed" aufgeführt – ohne zu erwähnen, dass damit eine aktiv ausgenutzte RCE-Lücke geschlossen wird. Wer Updates danach priorisiert, ob im Changelog „Security" steht, könnte dieses Update fälschlich als Routine einstufen. Phil Taylor warnt ausdrücklich davor:
„Wenn Sie Updates danach einordnen, ob der Changelog ‚Security' sagt, liest sich dieses hier wie gewöhnliche Hausarbeit – und Sie würden es in der Warteschlange liegen lassen, während die Tür offen bleibt." – Phil Taylor, mySites.guru
Der Hersteller nennt die vier implementierten Gegenmaßnahmen konkret: serverseitige Prüfung der erlaubten Dateiendungen anhand der Feldkonfiguration, eine neue MIME-Type-Option für Upload-Felder, serverseitig zufällig generierte Dateinamen (statt Übernahme des vom Angreifer gesendeten Namens) sowie CSRF-Schutz für Upload-Anfragen.
CVE-2026-56291 steht nicht allein. Im Jahr 2026 wurden mindestens vier kritische, unauthentifizierte RCE-Schwachstellen in Joomla-Erweiterungen als Zero-Days aktiv ausgenutzt – alle mit CVSS-Score 10.0: JCE (CVE-2026-48907), SP Page Builder (CVE-2026-48908), iCagenda (CVE-2026-48939) und nun Balbooa Forms. Alle folgen demselben Muster: unauthentifizierter Datei-Upload mit Fernausführung von Code.
Das Australian Cyber Security Centre (ACSC) spricht von einer „groß angelegten Ausnutzungskampagne gegen Website-Content-Management-Systeme" und fordert Betreiber zu sofortigem Handeln auf. Laut den Five-Eyes-Behörden verkürzt sich zudem die Zeitspanne zwischen dem Bekanntwerden einer Lücke und ihrer aktiven Ausnutzung durch KI-gestützte Angriffswerkzeuge zunehmend. Anders gesagt: Das Zeitfenster zum Reagieren wird immer kleiner.
Für deutsche KMU ist die Datenschutzdimension erheblich. Bei erfolgreicher Ausnutzung erhält ein Angreifer vollständigen Zugriff auf den Webserver samt Datenbank – also auf alle über Formulare gesammelten personenbezogenen Daten wie Kontaktanfragen, Registrierungen oder Umfrageantworten. Das ist eine „Verletzung des Schutzes personenbezogener Daten" im Sinne von Art. 4 Nr. 12 DSGVO.
Daraus ergeben sich klare Pflichten:
Wichtig zu wissen: Das Nichtpatchen bekannter Sicherheitslücken bewerten die Aufsichtsbehörden als Verstoß gegen Art. 32 DSGVO (Sicherheit der Verarbeitung). Bußgelder können hier bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes betragen (Art. 83 Abs. 4 DSGVO). Bei Verdacht auf eine Kompromittierung sollten Sie sofort Ihren Datenschutzbeauftragten oder einen Rechtsanwalt hinzuziehen und die 72-Stunden-Frist im Blick behalten.
CVE-2026-56291 vereint alle Faktoren, die eine Schwachstelle so gefährlich wie nur möglich machen: maximaler CVSS-Score, keine Authentifizierung nötig, keine Benutzerinteraktion, geringe Angriffskomplexität, vollständige Übernahme des Servers – und nachgewiesene aktive Ausnutzung als Zero-Day. Die dreitägige CISA-Frist unterstreicht: Hier zählt jede Stunde.
Wenn Sie Balbooa Forms einsetzen, handeln Sie jetzt: Aktualisieren Sie sofort auf Version 2.4.1, prüfen Sie Ihr Upload-Verzeichnis und Ihre Benutzerliste auf Spuren eines Angriffs, und behandeln Sie eine ältere Version als potenziell bereits kompromittiert. Verlassen Sie sich nicht auf den unauffälligen Changelog – dieses Update ist alles andere als Routine. Und denken Sie daran: Bei einer bestätigten Datenpanne ist der DSGVO-Melde- und Dokumentationsprozess kein optionaler Nachgedanke, sondern gesetzliche Pflicht.