En kritisk sårbarhed i vBulletin kan gøre det muligt for uautoriserede angribere at køre vilkårlig PHP-kode på sårbare forumservere. Sårbarheden, der spores som CVE-2026-61511, påvirker flere versioner i 5.x- og 6.x-serierne og har nu en offentlig proof-of-concept-exploit.

Administratorer bør installere de tilgængelige sikkerhedsopdateringer med det samme. Interneteksponerede fora er særligt udsatte, fordi angribere kan udnytte sårbarheden uden først at logge ind.

CVE-2026-61511 påvirker vBulletin 5.x og 6.x

Den kritiske RCE-sårbarhed i vBulletin påvirker versioner til og med vBulletin 5.7.5 og vBulletin 6.2.1. vBulletin er en veletableret PHP-baseret forumplatform, der bruges af onlinefællesskaber, supportsider, gamingfora og diskussionsfora.

Selvom nyere forumværktøjer har taget markedsandele, bruger mange organisationer stadig vBulletin-servere. Sårbarheden kan derfor påvirke et betydeligt antal offentligt tilgængelige websites.

Sikkerhedsforskeren Egidio Romano opdagede og rapporterede problemet gennem SSD Secure Disclosure-programmet.

Fejl i skabelonrendering muliggør fjernkørsel af kode

Sårbarheden stammer fra funktionen runMaths(), som ikke håndterer brugerkontrollerede input sikkert, før de sendes til PHP-funktionen eval().

En angriber kan sende en særligt udformet anmodning til et sårbart endpoint til skabelonrendering. Visse skabeloner sender derefter disse input gennem den berørte funktion, hvilket gør det muligt at køre vilkårlig PHP-kode på serveren.

SSD Secure Disclosure oplyser, at begrænsningerne for input kan omgås ved hjælp af en teknik kendt som “phpfuck”. Forskere har også offentliggjort en proof-of-concept-exploit, der demonstrerer kørsel af kommandoer på berørte systemer.

Offentlig exploit øger risikoen for upatchede fora

Offentligt tilgængelig exploitkode fører ofte til hurtigere scanning og flere forsøg på at udnytte sårbarheder. Angribere kan bruge koden til at identificere eksponerede og upatchede vBulletin-servere og forsøge at overtage dem på afstand.

Risikoen er ikke kun teoretisk. I maj 2025 brugte trusselsaktører offentlige exploits til to andre kritiske vBulletin-sårbarheder, som også blev opdaget af Romano, til at angribe upatchede installationer.

Administratorer bør derfor behandle CVE-2026-61511 som en sikkerhedsopdatering med højeste prioritet.

vBulletin har udgivet patches til understøttede 6.x-versioner

vBulletin modtog sårbarhedsrapporten den 25. juni 2026 og udgav vBulletin 6.2.2 den 1. juli med en rettelse.

Virksomheden har også backportet opdateringen som Patch Level 1 til vBulletin 6.2.1, 6.2.0 og 6.1.6.

Brugere, der stadig kører den ældre 5.x-serie, kan dog være nødt til at opgradere til en nyere version. vBulletins tekniske supportteam har anbefalet kunder, der bruger ældre versioner, at skifte til en version, som stadig understøttes. Det tyder på, at der muligvis ikke bliver udgivet rettelser til 5.x-serien.


0 svar til “Kritisk RCE-sårbarhed i vBulletin har offentlig exploit”