Krytyczna luka pre-auth RCE w vBulletin z publicznym exploitem. Zagrożone serwery forów internetowych - Security Bez Tabu

Krytyczna luka pre-auth RCE w vBulletin z publicznym exploitem. Zagrożone serwery forów internetowych

Cybersecurity news

Wprowadzenie do problemu / definicja

W oprogramowaniu forumowym vBulletin ujawniono krytyczną podatność typu pre-auth remote code execution, oznaczoną jako CVE-2026-61511. Problem umożliwia nieautoryzowanemu atakującemu wykonanie dowolnego kodu PHP na serwerze jeszcze przed procesem logowania, co stawia tę lukę w gronie najgroźniejszych błędów bezpieczeństwa aplikacji webowych.

Podatności typu pre-auth RCE są szczególnie niebezpieczne, ponieważ nie wymagają posiadania konta, interakcji użytkownika ani wcześniejszego uzyskania dostępu do środowiska. W praktyce oznacza to możliwość przejęcia podatnej instancji przez zdalnego napastnika przy minimalnych wymaganiach operacyjnych.

W skrócie

Luka dotyczy gałęzi vBulletin 5.x i 6.x, w tym wersji do 5.7.5 oraz do 6.2.1. Źródłem problemu jest mechanizm renderowania szablonów, a konkretnie funkcja runMaths(), która przekazuje niewystarczająco oczyszczone dane do niebezpiecznej funkcji eval().

Atak może zostać przeprowadzony zdalnie przez trasę renderowania szablonów, między innymi z użyciem szablonu pagenav. Dodatkowym czynnikiem podnoszącym poziom ryzyka jest publiczna dostępność kodu proof-of-concept, co zwykle prowadzi do szybkiego wzrostu skanowania internetu i prób masowej eksploatacji.

Kontekst / historia

vBulletin to znana od lat komercyjna platforma forów dyskusyjnych oparta na PHP, nadal obecna w wielu środowiskach produkcyjnych. Choć jej popularność osłabła na rzecz nowszych rozwiązań, wciąż bywa wykorzystywana przez społeczności internetowe, fora wsparcia oraz serwisy tematyczne dostępne publicznie.

Podatność została opisana przez badacza Egidio Romano i zgłoszona producentowi 25 czerwca 2026 roku. Poprawki bezpieczeństwa opublikowano pod koniec czerwca, a wydanie vBulletin 6.2.2, które usuwa problem, udostępniono 1 lipca 2026 roku. Publiczne ujawnienie szczegółów technicznych nastąpiło 27 lipca 2026 roku, a doniesienia medialne pojawiły się 28 lipca 2026 roku. Producent przygotował także backporty określone jako Patch Level 1 dla wybranych wcześniejszych wersji z linii 6.x.

Analiza techniczna

Rdzeń podatności znajduje się w mechanizmie runtime szablonów, gdzie metoda vB5_Template_Runtime::runMaths() odpowiada za przetwarzanie wyrażeń matematycznych. Dane wejściowe są częściowo filtrowane wyrażeniem regularnym, jednak ochrona okazuje się niewystarczająca, ponieważ wynik końcowo trafia do eval().

Badacze wykazali, że ograniczenia można obejść techniką określaną jako „phpfuck”, umożliwiającą budowanie wykonywalnych konstrukcji PHP z użyciem dozwolonych znaków i operatorów. Co istotne, atakujący nie musi modyfikować szablonów z poziomu panelu administracyjnego. Wystarczy wykorzystać publicznie dostępną ścieżkę renderowania i doprowadzić do wyrenderowania podatnego szablonu zawierającego znacznik {vb:math}.

Jednym z najczęściej wskazywanych przykładów jest szablon pagenav, w którym parametr pagenav[pagenumber] może zostać przypisany do zmiennej używanej następnie wewnątrz konstrukcji matematycznej. W rezultacie kontrolowany przez atakującego ciąg trafia do runMaths(), a następnie do eval(), co kończy się wykonaniem arbitralnego kodu PHP na serwerze WWW. Opublikowany proof-of-concept pokazuje, że luka może zostać użyta do wykonywania komend systemowych na podatnym hoście.

Konsekwencje / ryzyko

Skutki udanej eksploatacji mogą być bardzo poważne. W zależności od konfiguracji środowiska atakujący może przejąć aplikację, odczytać dane konfiguracyjne, pozyskać poświadczenia do bazy danych, zainstalować webshell, zmodyfikować zawartość forum lub wykorzystać serwer jako punkt wyjścia do dalszego ruchu bocznego.

Największe ryzyko dotyczy publicznie wystawionych instancji vBulletin, które nie zostały zaktualizowane po publikacji poprawek. Publiczny exploit znacząco obniża próg wejścia dla mniej zaawansowanych grup przestępczych i zwiększa prawdopodobieństwo szybkiego zautomatyzowania ataków.

  • możliwość zdalnego wykonania poleceń bez logowania,
  • kradzież danych aplikacyjnych i bazodanowych,
  • utrata integralności treści forum,
  • instalacja trwałych mechanizmów dostępu,
  • wykorzystanie serwera do dalszych działań w infrastrukturze organizacji.

Rekomendacje

Administratorzy powinni niezwłocznie ustalić, czy używana instancja należy do podatnych wersji, a następnie przeprowadzić aktualizację do bezpiecznego wydania lub zastosować oficjalne poprawki dla wspieranych wersji 6.x. W przypadku starszych, niewspieranych gałęzi konieczne jest zaplanowanie pilnej migracji.

W warstwie operacyjnej warto wdrożyć dodatkowe kontrole wykrywające próby nadużycia mechanizmu renderowania szablonów oraz ślady potencjalnej kompromitacji.

  • przeanalizować logi HTTP pod kątem żądań do tras renderowania, w szczególności związanych z ajax/render/pagenav,
  • monitorować nietypowe parametry wejściowe zawierające ciągi operatorów, cyfr i nawiasów,
  • sprawdzić system pod kątem webshelli, nowych zadań harmonogramu i podejrzanych procesów potomnych serwera WWW,
  • zweryfikować integralność plików aplikacyjnych oraz szablonów,
  • zresetować poświadczenia aplikacyjne i bazodanowe w razie podejrzenia skutecznej eksploatacji,
  • ograniczyć ekspozycję interfejsów administracyjnych przez segmentację sieci, WAF i kontrolę dostępu.

Dodatkowo warto monitorować uruchamianie poleceń systemowych z kontekstu procesu PHP, wdrożyć detekcję zachowań typowych dla nadużyć funkcji eval() oraz przeprowadzać regularne skanowanie podatności aplikacji internetowych. W środowiskach o podwyższonym profilu ryzyka uzasadnione może być także tymczasowe ograniczenie publicznego dostępu do forum do czasu pełnej walidacji bezpieczeństwa.

Podsumowanie

CVE-2026-61511 to krytyczna podatność pre-auth RCE w vBulletin, której wykorzystanie nie wymaga logowania i może prowadzić do pełnego przejęcia serwera aplikacyjnego. Problem wynika z połączenia niewystarczającej sanityzacji danych z użyciem eval() w mechanizmie szablonów, a publicznie dostępny exploit znacząco zwiększa presję czasową po stronie administratorów.

Dla organizacji korzystających z vBulletin kluczowe są natychmiastowe aktualizacje, analiza śladów potencjalnej kompromitacji oraz wdrożenie dodatkowego monitoringu i zabezpieczeń operacyjnych. Zwłoka w reakcji może przełożyć się na szybkie przejęcie publicznie dostępnych serwerów forów internetowych.

Źródła

  1. vBulletin fixes critical pre-auth RCE flaw with public exploit — https://www.bleepingcomputer.com/news/security/vbulletin-fixes-critical-pre-auth-rce-flaw-with-public-exploit/
  2. vBulletin <= 6.2.1 (runMaths) Remote Code Execution Vulnerability — https://karmainsecurity.com/KIS-2026-13
  3. vBulletin Runtime Template runMaths Preauth RCE — https://ssd-disclosure.com/vbulletin-runtime-template-runmaths-preauth-rce/
  4. CVE-2026-61511 — https://www.cve.org/CVERecord?id=CVE-2026-61511
  5. vBulletin 6.2.2 is available — https://forum.vbulletin.com/forum/vbulletin-announcements/vbulletin-announcements_aa/4509404-vbulletin-6-2-2-is-available