แจ้งเตือนการพบการโจมตีช่องโหว่บน Joomla CMS เพื่อ Upload Web Shell จำนวนมาก

 

ช่วงเดือนมิถุนายนถึงเดือนกรกฎาคม Security Operations Center (SOC) ของ I-SECURE ตรวจพบการโจมตี Software Content Management System (CMS) ยอดนิยมอย่าง Joomla เป็นจำนวนมาก

โดย Cybersecurity and Infrastructure Security Agency (CISA) และ mysites.guru ก็ได้รายงานการพบการโจมตีช่องโหว่ของ Joomla จำนวนมากในลักษณะเดียวกัน

โดย I-SECURE พบว่า CrowdStrike Falcon (EDR) ได้ตรวจจับพฤติกรรม Web Server Process (apache2) เขียนไฟล์ PHP ที่มีความผิดปกติไปยัง /var/www/html/images/ ซึ่งจากผลการวิเคราะห์พบว่าไฟล์ดังกล่าวเป็น Web Shell และเมื่อตรวจสอบความผิดปกติบน Web Access Log ก็พบ Request ที่ใช้สำหรับโจมตีช่องโหว่บน Joomla จากหมายเลข IP ต่างประเทศในเวลาเดียวกันกับที่มีการ Upload Web Shell และยังพบเหตุการณ์อื่น ๆ ที่เป็นการโจมตีช่องโหว่บน Joomla ในลักษณะคล้าย ๆ กัน

ตัวอย่าง Web Access Log ของการโจมตีช่องโหว่

POST  /index.php?option=com_jce&task=profiles.import
POST  /index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon
POST  /index.php?option=com_pagebuilderck&task=browse.ajaxAddPicture

 

ภายในช่วงเวลา 1 เดือนมีประกาศช่องโหว่การ Upload File ระดับ Critical ที่เกี่ยวข้องกับ Joomla ถึง 5 รายการ และช่องโหว่ทุกรายการ พบว่า Hacker เริ่มนำมาใช้ในการโจมตีจริงแล้ว แสดงให้เห็นว่า Joomla กำลังตกเป็นเป้าหมายในการโจมตีอย่างต่อเนื่อง

ในเหตุการณ์หนึ่งพบว่า Hacker ใช้เวลาเพียงแค่ 3 วันหลังที่มีการประกาศช่องโหว่หมายเลข CVE-2026-48907 (Joomla Content Editor) ในการเริ่มโจมตีไปยัง Web Server ที่ใช้งาน Joomla และ mysites.guru รายงานว่า พบการโจมตีช่องโหว่อีกรายการหนึ่งที่มีหมายเลข CVE-2026-48908 (SP Page Builder) ก่อนที่จะมีการประกาศอัปเดต Patch ซึ่งแสดงให้เห็นว่าช่องโหว่ดังกล่าวถูกใช้ในการโจมตีแบบ Zero-day มาก่อน

รายชื่อช่องโหว่บน Joomla

ช่องโหว่ทั้งหมดเป็นช่องโหว่ประเภท Unauthenticated File Upload ที่สามารถทำให้ Hacker Upload Web Shell ได้โดยไม่ต้องทำการ Login

 

Publish Date CVE Product Affected Version
Jun 5, 2026 CVE-2026-48907 Joomla Content Editor (JCE) 1.0.0 - 2.9.99.4
Jun 20, 2026 CVE-2026-48908 SP Page Builder extension for Joomla 1.0.0 - 6.6.1
Jun 20, 2026 CVE-2026-48939 iCagenda extension for Joomla 3.2.1 - 3.9.14
4.0.0 - 4.0.7
Jun 29, 2026 CVE-2026-56290 JPage Builder CK extension for Joomla 1.0.0 - 3.5.10
Jul 9, 2026 CVE-2026-56291 Balbooa Forms extension for Joomla 1.0.0 - 2.4.0

 

Recommendation

  • Update Joomla และ extension ที่ได้รับผลกระทบให้เป็น Version ล่าสุด และเร่งดำเนินการอัปเดต Patch ทันทีหากมีประกาศช่องโหว่ใหม่ เนื่องจาก Hacker ใช้เวลาเพียงแค่ 3 วันก็สามารถโจมตีช่องโหว่ที่ถูกประกาศออกมาได้
  • ใช้งาน Web Application Firewall (WAF) เพื่อช่วยในการป้องกัน ในกรณีที่ไม่สามารถดำเนินการอัปเดต Patch ช่องโหว่ได้ทันที โดย WAF จะสามารถป้องกันการโจมตีช่องโหว่ที่ใช้สำหรับ Upload Web Shell บางส่วนได้
  • Block การเข้าใช้งานจาก IP ต่างประเทศหากสามารถทำได้ และไม่กระทบต่อการใช้งาน เพื่อช่วยลด Attack Surface จากการโจมตีผ่านช่องโหว่ต่าง ๆ
  • ติดตั้ง Endpoint Detection and Response (EDR) บนระบบ เนื่องจากหากมีการเรียกใช้งาน Command ที่เป็นอันตรายต่าง ๆ ผ่าน Web Shell บนเว็บไซต์ EDR จะสามารถช่วยตรวจจับ และ Block การเรียกใช้ Command เหล่านั้นได้

อ้างอิง