vBulletin fixes critical pre-auth RCE flaw with public exploit
Mis à jour :
Vulnérabilité critique d’exécution de code à distance (RCE) dans vBulletin
Une faille de sécurité critique affecte les versions 5.x et 6.x du logiciel de forum vBulletin, permettant à des attaquants non authentifiés d’exécuter du code PHP arbitraire sur les serveurs vulnérables.
Points clés :
- Cause de la faille : La fonction
runMaths()ne filtre pas correctement les entrées utilisateur avant de les transmettre à la fonctioneval()de PHP. - Vecteur d’attaque : L’exploitation s’effectue via une requête spécialement conçue envoyée au point de terminaison
ajax/render/[template]. - Disponibilité : Un PoC (preuve de concept) public est disponible, ce qui augmente considérablement le risque d’attaques automatisées contre les serveurs non mis à jour.
- Historique : Le chercheur Egidio Romano a découvert la vulnérabilité et l’a signalée via le programme SSD Secure Disclosure.
Vulnérabilité :
- CVE-2026-61511 : RCE critique par injection de code via le rendu de modèles.
Recommandations :
- Mise à jour immédiate : Appliquer la version 6.2.2 ou supérieure.
- Patchs de sécurité : Pour les versions antérieures (6.2.1, 6.2.0, 6.1.6), installer les correctifs « Patch Level 1 » fournis par l’éditeur.
- Migration : L’absence de correctifs pour la branche 5.x nécessite une mise à jour vers une version supportée ou une migration vers une solution plus récente pour éliminer l’exposition au risque.
