Подробности за публичен експлойт, разкрити на 27 юли, показват как неавтентифицирана заявка може да достигне до PHP функцията eval() във vBulletin и да изпълни код върху форумен сървър, на който не са инсталирани корекции за сигурност. Атаката не изисква потребителски профил, административен достъп или взаимодействие от страна на друг потребител.
SSD Secure Disclosure посочва като засегнати версии vBulletin 6.2.1 и по-стари, както и 6.1.6 и по-стари, но не дава долна граница на версиите. vBulletin издаде корекции за сигурност за 6.2.1, 6.2.0 и 6.1.6 в края на юни и пусна коригираната версия 6.2.2 на 1 юли – почти четири седмици преди експлойтът да стане публично достояние.
Администраторите, които управляват самостоятелно хоствани инсталации (self-hosted), трябва да приложат съответната корекция за сигурност за своята версия или да обновят до 6.2.2. От vBulletin заявяват, че техните сайтове в Cloud вече са защитени срещу тази уязвимост.
SSD не съобщава за активни атаки. Към 27 юли 2026 г. нито един източник не е потвърдил реални атаки и CVE-2026-61511 не е включена в каталога с известни експлоатирани уязвимости на CISA. Компанията публикува интерактивна демонстрация на концепцията (PoC), но публикуваният скрипт съдържа грешка от един символ – буква на мястото на цифра – която пречи на изпълнението му в непроменен вид.
Грешката е тривиална за отстраняване и не засяга самата уязвимост. Публичните данни обаче не изясняват дали уязвимостта е била експлоатирана през четирите седмици между пускането на корекцията в края на юни и разкриването ѝ на 27 юли; нито становището на SSD, нито съобщенията на vBulletin засягат този период.
Техническият анализ на SSD класифицира проблема като CVE-2026-61511 – уязвимост от тип отдалечено изпълнение на код (RCE) без автентификация в модула за шаблони на vBulletin. Към момента на писане липсва официален запис в CVE.org или в Националната база данни за уязвимости (NVD), поради което няма и официална оценка на сериозността; по-рано тази година NVD спря рутинното обогатяване на нови CVE с CVSS оценки.
SSD приписва откритието на неназован независим изследовател, въпреки че публикуваният експлойт е подписан от EgiX – псевдоним на Егидио Романо, който през 2025 г. разкри верига за изпълнение на код в модула за шаблони на vBulletin.
Уязвимият код се намира в /includes/vb5/template/runtime.php, по-конкретно в метода vB5_Template_Runtime::runMaths(), който обработва вградени математически изрази в шаблоните. Функцията премахва символите извън ограничен списък и след това предава останалото директно на eval(). Филтърът блокира буквите, но позволява цифри, скоби, конкатенация, аритметични и двоични оператори като XOR – напълно достатъчно за възстановяване на PHP низове и имена на функции без използването на букви, чрез техника с ограничени символи, наречена в доклада „phpfuck“.
Достигането до уязвимия код не изисква достъп до административния панел. vBulletin визуализира шаблони през публичен маршрут – ajax/render/pagenav, а стандартният шаблон pagenav копира предоставената от посетителя стойност pagenav[pagenumber] в тага {vb:math}, който я предава на runMaths().
Тази верига превръща обикновен бъг в шаблона в отдалечено изпълнение на код преди автентификация. Демонстрационният код (PoC) на SSD я използва, за да реконструира PHP функцията system() и да изпълни команда на операционната система, връщайки резултата в HTTP отговора.
Медията The Hacker News възпроизведе локално филтриращата логика, за да провери докладваната грешка. При коригирана правописна грешка се изпълнява безопасен тестов код със strlen(); без корекцията, списъкът с разрешени символи премахва излишната буква и оставя синтактично невалиден PHP. Тестът потвърди наличието на уязвимост при изграждането на изрази, а не пълна атака срещу работещ vBulletin сървър.
В заглавната част на самия експлойт проблемът се определя като zero-day (нулев ден), но корекциите на разработчика и пускането на версия 6.2.2 изпревариха публичното оповестяване с близо четири седмици. Кодът на експлойта е нов, но уязвимостта, която той атакува, вече е отстранена. Тъй като облачната услуга Cloud е защитена, а корекциите за самостоятелно хоствани инсталации са налични от месец, реалният риск е концентриран в самостоятелно хоствани форуми с достъп до интернет, които не са обновени.
Специалистите по защита могат да анализират POST заявки, съдържащи routestring=ajax/render/pagenav с необичайно дълги или наситени с оператори стойности за pagenav[pagenumber] – модел, извлечен от публичния PoC, а не от официални указания на разработчика.
Това е същата зона на vBulletin, която и преди е водила до отдалечено изпълнение на код преди автентификация. Веригата от май 2025 г. (CVE-2025-48827 и CVE-2025-48828) експлоатираше модула за шаблони по друг път и предизвика опити за атаки само дни след разкриването ѝ, след като разработчикът я беше коригирал безшумно месеци по-рано, а много форуми така и не бяха инсталирали корекцията.
Всеки подобен цикъл протича по един и същ начин. Първо се пуска дискретна корекция за сигурност, седмици по-късно се появява работещ експлойт, а в този момент много форуми в интернет все още работят с уязвимите версии.