Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Joomla向け機能拡張「iCagenda」「Balbooa Forms」の脆弱性悪用に注意

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、「Joomla」向け拡張機能「iCagenda」「Balbooa Forms」の脆弱性が悪用されているとして対策を呼びかけた。

CISAは現地時間2026年7月10日、「悪用が確認された脆弱性カタログ(KEV)」へ2件の脆弱性「CVE-2026-48939」「CVE-2026-56291」を追加した。

これら脆弱な機能拡張が導入されたコンテンツマネジメントシステム「Joomla」の稼働環境では、形式を問わず制限なしにファイルのアップロードが可能。リモートよりコードを実行されるおそれがある。

「CVE-2026-48939」は、予定やイベントを扱う「iCagenda」のファイル添付機能に判明。ウェブフォーム作成用の「Balbooa Forms」においても同様の脆弱性となる「CVE-2026-56291」が見つかっており、リモートよりコードを実行されるおそれがある。

これら脆弱性が悪用されていることを受け、CISAでは米行政機関に対して現地時間2026年7月13日までに対応するよう求めた。また脆弱性は広く悪用されるおそれがあり、これらソフトウェアを利用している組織では注意が必要となる。

(Security NEXT - 2026/07/13 ) このエントリーをはてなブックマークに追加

PR

関連記事

リモートアクセス製品「SonicWall SMA1000シリーズ」に深刻なSSRF脆弱性
セキュリティリリース「WordPress 7.1.3」が公開 - 複数脆弱性を修正
「Chrome 155」公開 - 「クリティカル」4件含む247件を修正
複数のAtlassian製品が影響を受ける「クリティカル」脆弱性
JetBrains、6製品で脆弱性57件を修正 - 重要度「クリティカル」も
「FortiMail」のアップデートが提供開始 - ゼロデイ脆弱性を修正
米当局、脆弱性4件を「悪用脆弱性リスト」に追加 - 早期対応を要請
「NetScaler」のSAML構成にDoS脆弱性 - すでに悪用も
「cPanel & WHM」に3件の脆弱性 - いずれも「クリティカル」
「GitLab AI Gateway」にサンドボックス回避の脆弱性 - コマンド実行のおそれ