Public Exploit Released for Patched vBulletin Pre-Auth Code Execution Flaw
Mis à jour :
Divulgation d’un exploit RCE sur vBulletin : CVE-2026-61511
Un exploit public a été publié concernant une faille critique d’exécution de code à distance (RCE) dans le moteur de modèles (template engine) de vBulletin. Cette vulnérabilité permet à un attaquant non authentifié d’exécuter des commandes système sans interaction utilisateur ni privilèges d’administration.
Points clés :
- Vulnérabilité : Le problème réside dans la méthode
vB5_Template_Runtime::runMaths(), située dansincludes/vb5/template/runtime.php. Cette fonction traite les expressions mathématiques inline en utilisant la fonction PHPeval(). - Technique d’attaque : Bien que le filtre bloque les lettres, il autorise divers opérateurs permettant de reconstruire des chaînes PHP et d’appeler des fonctions système (technique dite “phpfuck”). L’injection s’effectue via le paramètre
pagenav[pagenumber]sur la route publiqueajax/render/pagenav. - État actuel : Le correctif a été diffusé par l’éditeur fin juin, et la version 6.2.2 (corrigée) est disponible depuis le 1er juillet. Aucun cas d’exploitation active n’a été confirmé à ce jour, bien que le risque reste élevé pour les instances auto-hébergées non mises à jour.
Vulnérabilité :
- CVE-2026-61511 : RCE sans authentification dans vBulletin (versions 6.2.1 et antérieures, 6.1.6 et antérieures).
Recommandations :
- Mise à jour immédiate : Appliquer les correctifs fournis par vBulletin ou effectuer une mise à jour vers la version 6.2.2.
- Surveillance des logs : Inspecter les requêtes POST contenant
routestring=ajax/render/pagenav, en surveillant particulièrement les valeurs anormalement longues ou contenant une forte densité d’opérateurs mathématiques dans le paramètrepagenav[pagenumber].
