En kritisk sårbarhet i vBulletin kan göra det möjligt för oautentiserade angripare att köra godtycklig PHP-kod på sårbara forumservrar. Sårbarheten, som spåras som CVE-2026-61511, påverkar flera versioner i 5.x- och 6.x-serierna och har nu en offentlig proof-of-concept-exploit.
Administratörer bör installera de tillgängliga säkerhetsuppdateringarna omedelbart. Internetanslutna forum är särskilt utsatta eftersom angripare kan utnyttja sårbarheten utan att först logga in.
CVE-2026-61511 påverkar vBulletin 5.x och 6.x
Den kritiska RCE-sårbarheten i vBulletin påverkar versioner upp till vBulletin 5.7.5 och vBulletin 6.2.1. vBulletin är en väletablerad PHP-baserad forumplattform som används av nätgemenskaper, supportsajter, spelforum och diskussionsforum.
Även om nyare forumverktyg har tagit marknadsandelar använder många organisationer fortfarande vBulletin-servrar. Därför kan sårbarheten påverka ett betydande antal publikt tillgängliga webbplatser.
Säkerhetsforskaren Egidio Romano upptäckte och rapporterade problemet genom SSD Secure Disclosure-programmet.
Fel i mallrendering möjliggör fjärrkörning av kod
Sårbarheten finns i funktionen runMaths(), som inte hanterar användarkontrollerad indata på ett säkert sätt innan den skickas vidare till PHP-funktionen eval().
En angripare kan skicka en särskilt utformad begäran till en sårbar endpoint för mallrendering. Vissa mallar skickar sedan denna indata genom den berörda funktionen, vilket gör det möjligt att köra godtycklig PHP-kod på servern.
SSD Secure Disclosure uppger att begränsningarna för indata kan kringgås med en teknik som kallas ”phpfuck”. Forskare har även publicerat en proof-of-concept-exploit som demonstrerar hur kommandon kan köras på drabbade system.
Offentlig exploit ökar risken för opatchade forum
Offentligt tillgänglig exploitkod leder ofta till snabbare skanning och fler försök att utnyttja sårbarheter. Angripare kan använda koden för att identifiera exponerade och opatchade vBulletin-servrar och försöka ta kontroll över dem på distans.
Risken är inte bara teoretisk. I maj 2025 använde hotaktörer offentliga exploits för två andra kritiska vBulletin-sårbarheter, som också upptäckts av Romano, för att angripa opatchade installationer.
Administratörer bör därför behandla CVE-2026-61511 som en säkerhetsuppdatering med högsta prioritet.
vBulletin har släppt patchar för stödda 6.x-versioner
vBulletin tog emot sårbarhetsrapporten den 25 juni 2026 och släppte vBulletin 6.2.2 den 1 juli med en korrigering.
Företaget har även bakåtportat uppdateringen som Patch Level 1 för vBulletin 6.2.1, 6.2.0 och 6.1.6.
Användare som fortfarande kör den äldre 5.x-serien kan däremot behöva uppgradera till en nyare version. vBulletins tekniska supportteam har rekommenderat kunder med äldre versioner att gå över till en version som fortfarande stöds, vilket tyder på att korrigeringar kanske inte kommer att släppas för 5.x-serien.


0 svar till ”Kritisk RCE-sårbarhet i vBulletin har offentlig exploit”