Introducción
El mismo escenario se repitió al menos cinco veces en pocos meses dentro del ecosistema Joomla: una extensión acepta un archivo sin verificar la identidad del emisor, sin controlar su tipo, sin exigir una sesión válida. El resultado fue idéntico en cada caso: un script PHP depositado en el servidor y ejecutado a demanda del atacante. En julio de 2026, la CISA incorporó dos nuevas entradas a su catálogo de vulnerabilidades activamente explotadas —iCagenda y Balbooa Forms—, confirmando que la tendencia observada desde la primavera responde a un problema sistémico, no a una anomalía aislada.
Un defecto de diseño replicado sin variaciones
La falla que afecta a iCagenda (CVE-2026-48939, CVSS 10.0) reside en la funcionalidad de adjuntos del formulario público de envío de eventos. Sin autenticación y sin restricción sobre el tipo de archivo aceptado, cualquier visitante anónimo puede depositar un script PHP y hacer que el servidor lo ejecute. Las ramas 3.x (de 3.2.1 a 3.9.14) y 4.x (hasta 4.0.7) están expuestas.
Balbooa Forms (CVE-2026-56291, CVSS 10.0) presenta el mismo defecto: ausencia de token CSRF, ausencia de verificación de extensión de archivo y ninguna sesión requerida. El endpoint de carga está abierto a cualquier visitante anónimo. Otras tres extensiones relevantes registraron vulnerabilidades estructuralmente idénticas durante el primer semestre de 2026: Page Builder CK (CVE-2026-56290), SP Page Builder (CVE-2026-48908) y Joomla Content Editor (CVE-2026-48907). El origen común: controladores que en ocasiones verifican un token pero omiten controlar la identidad del emisor, o que directamente no filtran nada.
Explotación automatizada desde las primeras horas
En el caso de iCagenda, los ataques documentados comenzaron el 15 de junio de 2026. Un escáner identificado como icagenda-batch/1.0 recopila primero un token de sesión, envía un archivo PHP malicioso y accede de inmediato al webshell depositado; el ciclo completo se completa en cuestión de segundos. En Balbooa Forms, la ausencia total de control de acceso simplifica aún más el proceso: no se requiere token previo ni reconocimiento inicial.
La detección pasiva de estas intrusiones resulta difícil sin un registro granular de las solicitudes entrantes. Los indicadores de compromiso que deben verificarse con prioridad son los archivos PHP presentes en images/icagenda/frontend/attachments/ y en images/baforms/uploads/. Asimismo, cualquier cuenta de administrador de Joomla creada sin justificación desde mediados de junio merece una revisión inmediata.
El marco de remediación
El 10 de julio de 2026, la CISA inscribió oficialmente ambos CVE en su catálogo KEV, con una fecha límite de remediación fijada al 13 de julio para las agencias federales estadounidenses. Más allá de ese ámbito institucional, este plazo se ha convertido en una referencia ampliamente adoptada: el catálogo KEV opera hoy como estándar de priorización incluso fuera del sector público norteamericano.
Los parches están disponibles y deben aplicarse sin demora: iCagenda 4.0.8 o 3.9.15 según la rama utilizada, y Balbooa Forms 2.4.1. La actualización por sí sola no es suficiente: debe ir acompañada de una auditoría retrospectiva de los directorios de carga, una revisión de los registros de acceso desde el 15 de junio y una verificación de los permisos administrativos activos.
El punto ciego estructural de las extensiones de terceros
Para cualquier responsable de un parque de sitios Joomla —agencia digital, área interna de sistemas, proveedor de hosting compartido—, esta ola pone de manifiesto un punto ciego persistente: las extensiones de terceros, gratuitas o comerciales, introducen una dependencia de seguridad que el ciclo de parches del CMS principal no cubre. Cinco extensiones relevantes, cinco puntuaciones CVSS de 10.0, un único semestre: la coincidencia ha dejado de ser una explicación válida.
La revisión periódica de las extensiones activas, combinada con una vigilancia de CVE orientada al ecosistema Joomla, se ha convertido en un requisito operativo —al mismo nivel que el monitoreo de dependencias open source en las cadenas de desarrollo de software. Para las estructuras cuyo sitio no necesita realmente un CMS extensible, una renovación como sitio a medida reduce mecánicamente esa superficie: menos extensiones de terceros, menos parches que seguir.

