vBulletin закрыл критическую уязвимость CVE-2026-61511, которая позволяет выполнить произвольный PHP-код без авторизации. Для администраторов форумов это плохой сценарий: технические детали и публичный эксплойт уже появились, а значит окно для атак на не обновлённые инсталляции резко сузилось.
Риск в первую очередь касается самостоятельно размещённых форумов. Облачные сервисы vBulletin, по данным компании, уже закрыли уязвимость на своей стороне.
Какие версии затронуты
По данным SSD Secure Disclosure, проблема затрагивает vBulletin 6.2.1 и более ранние версии, а также ветку 6.1.6 и ниже. Речь идёт о pre-auth RCE: злоумышленнику не нужна учётная запись, доступ в админку или помощь пользователя.
Суть уязвимости связана с обработкой шаблонов в PHP. Исследователи описывают сценарий, при котором специально собранный запрос доходит до механизма вычисления выражений и позволяет выполнить код на сервере. Если атака проходит успешно, дальше всё довольно прозаично: кража данных, подмена содержимого форума, загрузка вредоносных файлов или закрепление в системе.
Почему риск вырос именно сейчас
Патчи вышли ещё в конце июня, а 1 июля vBulletin выпустил версию 6.2.2 с исправлением. Но 27 июля в открытом доступе появились детали эксплуатации и proof-of-concept. В мире ИБ это стандартный сигнал: кто не обновился вовремя, теперь играет в русскую рулетку с интернетом.
На момент публикации подтверждённых сообщений об атаках в реальной среде не было. Но после выхода публичного эксплойта такой статус обычно держится недолго, особенно если речь идёт о публичных веб-площадках.
Что делать администраторам форумов
Минимальный шаг — срочно проверить версию vBulletin и установить патч для своей ветки либо перейти на 6.2.2. Отдельно стоит просмотреть журналы веб-сервера на предмет подозрительных запросов к маршрутам рендеринга шаблонов и проверить, не появились ли на сервере новые PHP-файлы, неожиданные процессы или несанкционированные учётные записи.
Для рынка СНГ история вполне прикладная: vBulletin до сих пор встречается на форумах компаний, отраслевых сообществах и старых клиентских порталах. Если такой форум висит на том же контуре, что и внутренние сервисы, одна «дыра в форуме» быстро перестаёт быть проблемой только форума.
Источники: SSD Secure Disclosure, Cyber Security News, Cloudy Journey.
Оригинал: Cyber Security News
Дополнительный разбор: Cloudy Journey
Следующий шаг очевиден: после массовой публикации технических деталей исследователи и атакующие обычно двигаются быстрее администраторов, и это не та гонка, в которой стоит отставать.