De vBulletin forumsoftware heeft een kritieke kwetsbaarheid verholpen die het mogelijk maakte voor ongeauthenticeerde aanvallers om via template rendering willekeurige PHP-code uit te voeren. Deze kwetsbaarheid, geregistreerd als CVE-2026-61511, treft versies uit de 5.x en 6.x takken tot respectievelijk 5.7.5 en 6.2.1.
vBulletin is een op PHP gebaseerde propriëtaire forumsoftware die sinds 2000 wordt gebruikt door grote online communities, gaming sites, supportportalen en diverse discussiefora. Hoewel de populariteit van het platform in de loop der jaren is afgenomen ten gunste van modernere oplossingen, heeft het nog altijd een aanzienlijk marktaandeel. De kwetsbaarheid werd ontdekt door onafhankelijk securityonderzoeker Egidio Romano, die deze meldde via het SSD Secure Disclosure programma en een technische analyse publiceerde.
De oorzaak ligt in de functie 'runMaths()', die gebruikersinvoer niet correct sanitizeert voordat deze wordt doorgegeven aan PHP's eval()-functie, welke eigenlijk alleen wiskundige expressies zou moeten verwerken. Ongeauthenticeerde aanvallers kunnen een speciaal geconstrueerd verzoek sturen naar de 'ajax/render/[template]' endpoint. Dit verzoek wordt verwerkt door een kwetsbare template, zoals 'pagenav', die de door de aanvaller gecontroleerde input doorgeeft aan eval(), wat leidt tot remote code execution.
Het SSD Secure Disclosure team heeft een technische analyse gepubliceerd waarin wordt uitgelegd dat de sanitatie kan worden omzeild met de zogenaamde phpfuck-techniek. Tevens is er een proof-of-concept exploit beschikbaar die zich richt op de ajax/render/pagenav route en willekeurige systeemcommando’s kan uitvoeren op kwetsbare servers. De beschikbaarheid van deze publieke exploit verlaagt de drempel voor aanvallers en leidt doorgaans tot een toename van scans en exploitatiepogingen op niet-gepatchte vBulletin-servers die direct aan het internet zijn blootgesteld.
In mei 2025 werd al duidelijk dat kwaadwillenden publieke exploits gebruikten voor twee andere kritieke vBulletin-kwetsbaarheden, eveneens ontdekt door Romano, om onbeveiligde systemen aan te vallen. De kwetsbaarheid CVE-2026-61511 werd op 25 juni 2026 gemeld bij vBulletin. Op 1 juli werd versie 6.2.2 vrijgegeven met een patch voor deze kwetsbaarheid. Daarnaast zijn beveiligingsupdates teruggeporteerd naar eerdere versies, aangeduid als ‘Patch Level 1’, waaronder v6.2.1, v6.2.0 en v6.1.6. Wayne Luke, technisch support lead van vBulletin, gaf op de projectforums aan dat gebruikers van oudere versies moeten upgraden naar een nieuwere release. Hieruit kan worden afgeleid dat er geen updates zullen komen voor de 5.x tak om CVE-2026-61511 te verhelpen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *