En kritisk sårbarhet i vBulletin kan gjøre det mulig for uautentiserte angripere å kjøre vilkårlig PHP-kode på sårbare forumservere. Sårbarheten, som spores som CVE-2026-61511, påvirker flere versjoner i 5.x- og 6.x-seriene og har nå en offentlig proof-of-concept-exploit.
Administratorer bør installere de tilgjengelige sikkerhetsoppdateringene umiddelbart. Internett-eksponerte forum er spesielt utsatt fordi angripere kan utnytte sårbarheten uten å logge inn først.
CVE-2026-61511 påvirker vBulletin 5.x og 6.x
Den kritiske RCE-sårbarheten i vBulletin påvirker versjoner til og med vBulletin 5.7.5 og vBulletin 6.2.1. vBulletin er en veletablert PHP-basert forumplattform som brukes av nettsamfunn, støttesider, spillforum og diskusjonsfora.
Selv om nyere forumverktøy har tatt markedsandeler, bruker mange organisasjoner fortsatt vBulletin-servere. Sårbarheten kan derfor påvirke et betydelig antall offentlig tilgjengelige nettsteder.
Sikkerhetsforskeren Egidio Romano oppdaget og rapporterte problemet gjennom SSD Secure Disclosure-programmet.
Feil i malgjengivelse muliggjør ekstern kjøring av kode
Sårbarheten stammer fra funksjonen runMaths(), som ikke håndterer brukerkontrollerte inndata på en sikker måte før de sendes til PHP-funksjonen eval().
En angriper kan sende en spesiallaget forespørsel til et sårbart endepunkt for malgjengivelse. Enkelte maler sender deretter disse inndataene gjennom den berørte funksjonen, noe som gjør det mulig å kjøre vilkårlig PHP-kode på serveren.
SSD Secure Disclosure opplyser at begrensningene for inndata kan omgås ved hjelp av en teknikk kjent som «phpfuck». Forskere har også publisert en proof-of-concept-exploit som demonstrerer kjøring av kommandoer på berørte systemer.
Offentlig exploit øker risikoen for upatchede forum
Offentlig tilgjengelig exploitkode fører ofte til raskere skanning og flere forsøk på å utnytte sårbarheter. Angripere kan bruke koden til å identifisere eksponerte og upatchede vBulletin-servere og forsøke å ta kontroll over dem eksternt.
Risikoen er ikke bare teoretisk. I mai 2025 brukte trusselaktører offentlige exploits for to andre kritiske vBulletin-sårbarheter, som også ble oppdaget av Romano, til å angripe upatchede installasjoner.
Administratorer bør derfor behandle CVE-2026-61511 som en sikkerhetsoppdatering med høyeste prioritet.
vBulletin har utgitt patcher for støttede 6.x-versjoner
vBulletin mottok sårbarhetsrapporten 25. juni 2026 og lanserte vBulletin 6.2.2 den 1. juli med en rettelse.
Selskapet har også tilbakeportert oppdateringen som Patch Level 1 for vBulletin 6.2.1, 6.2.0 og 6.1.6.
Brukere som fortsatt kjører den eldre 5.x-serien, kan imidlertid måtte oppgradere til en nyere versjon. vBulletins tekniske supportteam har anbefalt kunder som bruker eldre versjoner, å gå over til en versjon som fortsatt støttes. Dette tyder på at rettelser kanskje ikke vil bli utgitt for 5.x-serien.


0 responses to “Kritisk RCE-sårbarhet i vBulletin har offentlig exploit”