vBulletin fixes critical pre-auth RCE flaw with public exploit

1 minute de lecture

Mis à jour :

Vulnérabilité critique d’exécution de code à distance (RCE) dans vBulletin

Une faille de sécurité critique affecte les versions 5.x et 6.x du logiciel de forum vBulletin, permettant à des attaquants non authentifiés d’exécuter du code PHP arbitraire sur les serveurs vulnérables.

Points clés :

  • Cause de la faille : La fonction runMaths() ne filtre pas correctement les entrées utilisateur avant de les transmettre à la fonction eval() de PHP.
  • Vecteur d’attaque : L’exploitation s’effectue via une requête spécialement conçue envoyée au point de terminaison ajax/render/[template].
  • Disponibilité : Un PoC (preuve de concept) public est disponible, ce qui augmente considérablement le risque d’attaques automatisées contre les serveurs non mis à jour.
  • Historique : Le chercheur Egidio Romano a découvert la vulnérabilité et l’a signalée via le programme SSD Secure Disclosure.

Vulnérabilité :

  • CVE-2026-61511 : RCE critique par injection de code via le rendu de modèles.

Recommandations :

  • Mise à jour immédiate : Appliquer la version 6.2.2 ou supérieure.
  • Patchs de sécurité : Pour les versions antérieures (6.2.1, 6.2.0, 6.1.6), installer les correctifs « Patch Level 1 » fournis par l’éditeur.
  • Migration : L’absence de correctifs pour la branche 5.x nécessite une mise à jour vers une version supportée ou une migration vers une solution plus récente pour éliminer l’exposition au risque.

Source