В vBulletin закрыли критическую уязвимость CVE-2026-61511: она позволяет без авторизации выполнить произвольный PHP-код на сервере форума. Проблема в том, что публичный PoC уже вышел, а для ветки 5.x официального исправления пока не видно.
Для админов, хостеров и владельцев старых форумов это не абстрактная история из бюллетеня безопасности. Когда у атакующих есть готовый сценарий атаки, а у части инсталляций нет патча, окно до первых массовых попыток взлома обычно измеряется не неделями, а часами.
Какие версии затронуты
По данным BleepingComputer и карточки CVE, уязвимость затрагивает vBulletin 5.x до 5.7.5 включительно и vBulletin 6.x до 6.2.1 включительно. Патч вошел в релиз 6.2.2, который вышел 1 июля 2026 года.
Кроме того, разработчик выпустил исправления Patch Level 1 для версий 6.2.1, 6.2.0 и 6.1.6. А вот пользователям более старых веток Wayne Luke, технический руководитель поддержки vBulletin, рекомендовал обновляться до более новых релизов. BleepingComputer из этого делает вывод, что отдельного исправления для 5.x может не быть. Это важная оговорка: речь пока не о прямом заявлении «патча не будет», а о выводе из позиции вендора.
Как работает атака
Исследователь Egidio Romano показал, что проблема связана с функцией runMaths(). Она пропускает пользовательский ввод в eval(), хотя должна обрабатывать только математические выражения.
Атакующий может отправить специально собранный запрос на маршрут ajax/render/[template]. Если используется уязвимый шаблон вроде pagenav, контролируемые данные доходят до eval(), и это превращается в pre-auth RCE, то есть удаленное выполнение кода без входа в систему.
Отдельно неприятно то, что исследователи уже опубликовали технический разбор и PoC для маршрута ajax/render/pagenav. Иными словами, барьер входа для атак ниже обычного: не нужно искать баг с нуля, достаточно взять готовую цепочку и начать сканировать интернет.
Почему это бьет по старым форумам
vBulletin давно не в центре внимания рынка, но старые форумы никуда не делись. Они до сих пор работают как базы знаний, площадки поддержки и клиентские сообщества. Внутри компаний такие сервисы часто живут дольше команды, которая их когда-то запускала.
Именно поэтому CVE-2026-61511 опасна не только как отдельная дыра в PHP-приложении. Она быстро проверяет, насколько у компании в порядке учет внешних веб-сервисов: кто отвечает за форум, какая там версия, открыт ли он наружу, есть ли сегментация, WAF и минимальные привилегии у веб-сервера.
Значение для рынка
Для русскоязычной ИТ-аудитории вывод простой: если где-то в инфраструктуре остался vBulletin, сейчас важно проверить версию и доступность сервиса извне. Для 6.x сценарий очевиден: ставить 6.2.2 или соответствующий Patch Level 1. Для 5.x ситуация жестче: если отдельного патча не будет, выбор сводится к ускоренному обновлению, изоляции сервиса или временному закрытию внешнего доступа. Подробности собраны в материале .
Следующий логичный шаг для атакующих — массовое сканирование публичных форумов на уязвимые шаблоны и не обновленные инсталляции.