КИБЕРБЕЗОПАСНОСТЬ

vBulletin закрыл критическую RCE-уязвимость после выхода эксплойта

vBulletin выпустил патчи для защищенности от уязвимости. Администраторам стоит обновиться до версии 6.2.2.

✍️ Редакция iTech News | 30.09.2025 | ⏱ 2 мин | Источник: The Hacker News
vBulletin выпустил патч для уязвимости, угрожающей безопасности

vBulletin закрыл критическую уязвимость CVE-2026-61511, которая позволяет выполнить произвольный PHP-код без авторизации. Для администраторов форумов это плохой сценарий: технические детали и публичный эксплойт уже появились, а значит окно для атак на не обновлённые инсталляции резко сузилось.

Риск в первую очередь касается самостоятельно размещённых форумов. Облачные сервисы vBulletin, по данным компании, уже закрыли уязвимость на своей стороне.

Какие версии затронуты

По данным SSD Secure Disclosure, проблема затрагивает vBulletin 6.2.1 и более ранние версии, а также ветку 6.1.6 и ниже. Речь идёт о pre-auth RCE: злоумышленнику не нужна учётная запись, доступ в админку или помощь пользователя.

Суть уязвимости связана с обработкой шаблонов в PHP. Исследователи описывают сценарий, при котором специально собранный запрос доходит до механизма вычисления выражений и позволяет выполнить код на сервере. Если атака проходит успешно, дальше всё довольно прозаично: кража данных, подмена содержимого форума, загрузка вредоносных файлов или закрепление в системе.

Почему риск вырос именно сейчас

Патчи вышли ещё в конце июня, а 1 июля vBulletin выпустил версию 6.2.2 с исправлением. Но 27 июля в открытом доступе появились детали эксплуатации и proof-of-concept. В мире ИБ это стандартный сигнал: кто не обновился вовремя, теперь играет в русскую рулетку с интернетом.

На момент публикации подтверждённых сообщений об атаках в реальной среде не было. Но после выхода публичного эксплойта такой статус обычно держится недолго, особенно если речь идёт о публичных веб-площадках.

Что делать администраторам форумов

Минимальный шаг — срочно проверить версию vBulletin и установить патч для своей ветки либо перейти на 6.2.2. Отдельно стоит просмотреть журналы веб-сервера на предмет подозрительных запросов к маршрутам рендеринга шаблонов и проверить, не появились ли на сервере новые PHP-файлы, неожиданные процессы или несанкционированные учётные записи.

Для рынка СНГ история вполне прикладная: vBulletin до сих пор встречается на форумах компаний, отраслевых сообществах и старых клиентских порталах. Если такой форум висит на том же контуре, что и внутренние сервисы, одна «дыра в форуме» быстро перестаёт быть проблемой только форума.

Источники: SSD Secure Disclosure, Cyber Security News, Cloudy Journey.

Оригинал: Cyber Security News
Дополнительный разбор: Cloudy Journey

Следующий шаг очевиден: после массовой публикации технических деталей исследователи и атакующие обычно двигаются быстрее администраторов, и это не та гонка, в которой стоит отставать.

Поделиться: Telegram X LinkedIn