Public Exploit Released for Patched vBulletin Pre-Auth Code Execution Flaw

1 minute de lecture

Mis à jour :

Divulgation d’un exploit RCE sur vBulletin : CVE-2026-61511

Un exploit public a été publié concernant une faille critique d’exécution de code à distance (RCE) dans le moteur de modèles (template engine) de vBulletin. Cette vulnérabilité permet à un attaquant non authentifié d’exécuter des commandes système sans interaction utilisateur ni privilèges d’administration.

Points clés :

  • Vulnérabilité : Le problème réside dans la méthode vB5_Template_Runtime::runMaths(), située dans includes/vb5/template/runtime.php. Cette fonction traite les expressions mathématiques inline en utilisant la fonction PHP eval().
  • Technique d’attaque : Bien que le filtre bloque les lettres, il autorise divers opérateurs permettant de reconstruire des chaînes PHP et d’appeler des fonctions système (technique dite “phpfuck”). L’injection s’effectue via le paramètre pagenav[pagenumber] sur la route publique ajax/render/pagenav.
  • État actuel : Le correctif a été diffusé par l’éditeur fin juin, et la version 6.2.2 (corrigée) est disponible depuis le 1er juillet. Aucun cas d’exploitation active n’a été confirmé à ce jour, bien que le risque reste élevé pour les instances auto-hébergées non mises à jour.

Vulnérabilité :

  • CVE-2026-61511 : RCE sans authentification dans vBulletin (versions 6.2.1 et antérieures, 6.1.6 et antérieures).

Recommandations :

  • Mise à jour immédiate : Appliquer les correctifs fournis par vBulletin ou effectuer une mise à jour vers la version 6.2.2.
  • Surveillance des logs : Inspecter les requêtes POST contenant routestring=ajax/render/pagenav, en surveillant particulièrement les valeurs anormalement longues ou contenant une forte densité d’opérateurs mathématiques dans le paramètre pagenav[pagenumber].

Source