vBulletin отстрани критична уязвимост за отдалечено изпълнение на код (CVE-2026-61511), която би могла да позволи на неудостоверени атакуващи да изпълняват произволен PHP код и да компрометират уязвимите форумни сървъри. Този проблем засяга vBulletin версии 6.2.1 и по-ранни, както и версии 6.1.6 и по-ранни.
Слабостта съществува във файла /includes/vb5/template/runtime.php, по-конкретно в метода vB5_Template_Runtime::runMaths(). Тази функция обработва стойности, използвани от шаблония таг {vb:math} на vBulletin.
Уязвимият код се опитва да ограничи въвежданите данни с регулярен израз, преди да предаде резултата на функцията eval() на PHP. Филтрирането обаче е неадекватно, като позволява символи като цифри, скоби, аритметични оператори, двоични оператори и XOR оператора.
Тъй като приложението оценява получения низ като PHP код, атакуващите могат да използват техники, известни като „PHPFuck“, за да конструират имена на функции и команди, без да използват директно блокираните азбучни символи.
Изследователите отбелязват, че експлоатирането на тази уязвимост не изисква администраторски достъп. Атакуващият може да експлоатира маршрута ajax/render/[template], за да визуализира шаблон, съдържащ таг {vb:math} с контролирани от него данни.
Например, шаблонът pagenav присвоява параметъра от заявката pagenav[pagenumber] на променлива на шаблона, която по-късно се използва в математически израз, достигащ до уязвимата функция runMaths().
В резултат на това специално проектирана заявка може да накара сървъра да оцени контролирани от атакуващия PHP изрази. Успешното експлоатиране би могло да позволи на атакуващите да изпълняват команди на операционната система с правата на процеса на уеб сървъра.
Това ниво на достъп може да доведе до кражба на данни, деформация на уебсайта, внедряване на зловреден код, събиране на идентификационни данни или странично движение в хостинг средата. Публично достъпните vBulletin форуми трябва да бъдат с приоритет за инсталиране на корекции за сигурност, тъй като експлоатацията може да се извърши без удостоверяване.
Независими изследователи, работещи с SSD Secure Disclosure, докладваха уязвимостта, която vBulletin коригира във версия 6.2.2 и отстрани в по-ранни поддържани версии.
Администраторите трябва незабавно да обновят до vBulletin версия 6.2.2 или да приложат предоставените от разработчика корекции за сигурност за засегнатите версии 6.2.1, 6.2.0 и 6.1.6.
Организациите трябва също така да наблюдават регистрационните файлове на уеб сървъра за необичайни заявки, свързани с ajax/render/pagenav, routestring или неочаквани стойности на pagenav[pagenumber].
На екипите по сигурността се препоръчва да разследват признаци на компрометиране, включително новосъздадени PHP файлове, неочаквани изходящи връзки, подозрителни дъщерни процеси на уеб сървъра, променени шаблони и неоторизирани администраторски акаунти.