Veille sécuritéCMS & e-commerce
P4Moyenne
Balbooa Forms ne lie pas correctement les métadonnées de fichiers téléversés à leur propriétaire et fait confiance à des noms fournis par le client. Cela peut permettre notamment des modifications de métadonnées et des risques de traversée de chemin ; les éléments fournis indiquent les versions antérieures à 2.4.3.4 comme concernées.
Joomla
IdentifiantCVE-2026-101126
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-101126
Analyse technique
Lors de la soumission, le composant vérifie que les identifiants sont numériques, mais fait confiance aux noms de fichiers et noms d’affichage fournis dans les tableaux JSON.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-29 à 17:17:05.050Z, soit 19:17:05.050+02:00, dans l’intervalle demandé.
ImpactDes données de fichiers peuvent être revendiquées ou altérées, avec des risques de traversée de chemin.
Versions affectéesBalbooa Forms antérieur à 2.4.3.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-09-29T19:17:05.050+02:00
Mise à jour2026-09-29T19:17:05.050+02:00
Action recommandée
Mettre à jour Balbooa Forms vers une version corrigée dès qu’elle est disponible.
Sources
Priorisation DFS : P4 · 1 source(s).