КИБЕРБЕЗОПАСНОСТЬ

В phpBB закрыли 10-летний баг входа под любым пользователем

10-летняя уязвимость в phpBB позволяла войти под любым пользователем одним HTTP-запросом. Патч вышел в версии 3.3.17.

✍️ Редакция iTech News | 13.06.2026 | ⏱ 4 мин | Источник: BleepingComputer
💀

В phpBB закрыли баг, который прожил в коде около 10 лет и позволял зайти в чужую учетную запись, включая администраторскую, одним HTTP-запросом. Для тех, у кого форум все еще работает как площадка поддержки, база знаний или сообщество клиентов, уязвимость phpBB выглядит неприятно просто: специальных настроек не нужно, нестандартной конфигурации тоже.

Проблему 2 июня обнаружили исследователи из Aikido и отправили отчет через программу раскрытия уязвимостей HackerOne, сообщает BleepingComputer. По данным издания, команда phpBB отреагировала сразу и уже 6 июня выпустила исправление в версии 3.3.17. Уязвимость затрагивает ветки 3.x и 4.x: под ударом оказались версии до 3.3.16 включительно и 4.0.0-a2. Для 4.x отдельного стабильного исправленного релиза пока нет, поэтому разработчики советуют переходить на master, а пользователям 3.x — обновляться до 3.3.17 без паузы на долгие согласования.

Деталь, которая делает историю особенно неприятной, проста: у бага нет даже отдельного идентификатора, а эксплуатация, по оценке Aikido, тривиальна. Исследователи отдельно подчеркивают, что уязвимость срабатывает в конфигурации по умолчанию и не требует ни редких знаний о конкретной установке, ни предварительного доступа. Это важный момент для администраторов старых форумов: если система годами жила по принципу «не трогай, раз работает», именно такая логика сейчас и становится проблемой. Когда для атаки достаточно одного запроса, окно между публикацией новости и реальными попытками компрометации обычно измеряется не кварталами, а часами.

Последствия в случае успешного входа под администратором выглядят предсказуемо, но от этого не менее болезненно. Злоумышленник может читать личные сообщения пользователей, создавать, изменять и удалять учетные записи и контент, выдавать себя за модераторов и администраторов, а также банально портить внешний вид и структуру площадки. Для публичного форума это репутационный удар, для клиентского сообщества — еще и риск утечки закрытых обсуждений. Aikido отдельно отмечает, что до удаленного выполнения кода эта цепочка не дотягивается: в панели Admin Control Panel есть дополнительная проверка пароля, которая не дает превратить баг входа в полноценный захват сервера. Но это слабое утешение для тех, кто хранит на форуме приватную переписку, обращения пользователей и внутренние обсуждения команды модерации.

Выбор жертв для такой атаки тоже не выглядит сложной задачей. У многих форумов на phpBB список участников публичен по умолчанию, так что подбирать цель не нужно с нуля: имена пользователей и особенно администраторов находятся без экзотических приемов. С точки зрения атакующего это почти учебный пример проблемы в легаси-софте: известный продукт, предсказуемая структура, масса установок, которые живут годами без серьезного аудита. И хотя эпоха, когда phpBB был стандартом де-факто для интернет-сообществ, давно прошла, сам продукт никуда не исчез. BleepingComputer напоминает, что пик его популярности пришелся на 2000-е и начало 2010-х, но и сейчас он обслуживает тысячи форумов по всему миру.

Есть и практическая деталь для тех, кто побежит обновляться сразу: после апдейта могут сломаться форумы с OAuth-аутентификацией. Причина прозаическая — обработчик OAuth redirect переехал в другое место. Хорошая новость в том, что разработчики и исследователи не описывают это как тяжелую миграцию; скорее как технический хвост, который придется быстро поправить. Плохая — многие старые инсталляции как раз и страдают от того, что любой «небольшой фикс» откладывают неделями из страха что-то задеть. В этой истории такое промедление выглядит роскошью.

Отдельно показательно поведение Aikido после находки. Технические детали уязвимости компания пока не раскрывает, чтобы дать администраторам время на установку обновлений, а владельцев крупных форумов исследователи предупреждали напрямую. Это редкий случай, когда формула responsible disclosure выглядит не как PR-обязаловка, а как рациональная мера: чем меньше деталей в публичном поле до массового обновления, тем ниже шанс, что баг быстро разойдется по наборам для автоматизированных атак. Правда, у таких пауз всегда есть обратная сторона: когда новость о критической дыре уже вышла, а подробности еще нет, часть администраторов все равно остается в зоне риска просто потому, что их процессы обновления медленнее, чем чужой интерес к чужим форумам.

Для русскоязычной IT-аудитории вывод тут довольно прикладной. Если phpBB у вас стоит не на виду, а где-то в углу инфраструктуры и считается «старым, но полезным», именно такие системы и надо проверять первыми. Уязвимость phpBB бьет не по модному стеку, а по забытым сервисам, которые продолжают держать на себе сообщества пользователей, партнерские площадки и технические обсуждения. В ближайшие недели вопрос будет не в том, найдутся ли желающие попробовать этот баг на живых форумах, а в том, сколько компаний успеют вспомнить, что у них вообще есть phpBB, и обновить его раньше атакующих. Уязвимость phpBB в этом смысле напоминает о неприятной вещи: самый опасный софт в инфраструктуре часто не новый и не сложный, а тот, про который давно перестали думать.

Поделиться: Telegram X LinkedIn