Cайт веб-разработчика, программиста Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

Сотни форумов под угрозой. В популярном движке vBulletin обнаружена дыра в шаблонах

Публичные эксплойты нередко превращают уже исправленную уязвимость в реальную угрозу для тех, кто отложил обновление, и теперь такой риск возник для владельцев форумов на движке vBulletin. 27 июля специалисты SSD Secure Disclosure опубликовали подробности эксплуатации CVE-2026-61511 (9.8 по шкале CVSS 3.1), которая позволяет без авторизации выполнять команды на сервере с уязвимой версией движка.

Проблема затрагивает vBulletin 6.2.1 и более ранние сборки ветки 6.2, а также версии до 6.1.6 включительно. Компания выпустила исправления в конце июня, а 1 июля представила защищённую версию 6.2.2. Облачные площадки vBulletin уже обновлены, поэтому основной риск связан в первую очередь с доступными из интернета форумами, которые владельцы размещают и обслуживают самостоятельно.

Уязвимость находится в механизме обработки математических выражений внутри шаблонов. Движок удаляет буквы и некоторые другие символы из входных данных, а оставшуюся строку передаёт функции PHP eval(), которая выполняет её как программный код. Фильтр пропускает цифры, скобки и операторы, поэтому атакующий может восстановить названия функций без прямого использования букв.

Для запуска атаки не нужен доступ к административной панели. Публичный маршрут ajax/render/pagenav принимает параметр номера страницы и вставляет его в математический блок шаблона. Специально составленное значение доходит до eval(), после чего сервер выполняет команду операционной системы и возвращает результат в HTTP-ответе.

Опубликованный прототип содержит опечатку из одного символа и не запускается без правки, однако ошибка легко исправляется и не мешает понять принцип атаки. Независимая проверка подтвердила возможность выполнить безопасное тестовое выражение после исправления опечатки, но полноценную атаку на действующий сервер авторы проверки не проводили.

Подтверждённых случаев эксплуатации на момент публикации не было. Уязвимость также отсутствовала в каталоге известных эксплуатируемых проблем CISA. При этом остаётся неизвестным, применяли ли злоумышленники такой метод в течение четырёх недель между выпуском исправлений и публикацией кода атаки.

Администраторам самостоятельных установок рекомендуют перейти на vBulletin 6.2.2 либо установить исправление для используемой ветки. Для поиска подозрительной активности можно проверить POST-запросы к ajax/render/pagenav и обратить внимание на необычно длинные значения pagenav[pagenumber] с большим количеством арифметических и двоичных операторов.

SecurityLab