Publicado exploit para vulnerabilidad de ejecución remota de código en vBulletin ya parcheada

El 27 de julio se publicaron detalles de un exploit público que muestra cómo una solicitud no autenticada puede llegar a la función eval() de PHP dentro de vBulletin y ejecutar código en un servidor foro sin parchear. El ataque no requiere cuenta, acceso administrativo ni interacción de otro usuario.

SSD Secure Disclosure enumera vBulletin 6.2.1 y anteriores, y 6.1.6 y anteriores como afectados, pero no especifica un límite inferior de versión. vBulletin emitió parches de seguridad para 6.2.1, 6.2.0 y 6.1.6 a finales de junio y publicó la versión corregida 6.2.2 el 1 de julio, casi cuatro semanas antes de que el exploit se hiciera público.

Los administradores de instalaciones autogestionadas deben aplicar el parche para su rama o actualizar a 6.2.2. vBulletin afirma que sus sitios Cloud ya han sido parcheados contra el fallo.

SSD no reportó explotación activa. Al 27 de julio de 2026, ninguna fuente había confirmado ataques en el mundo real, y CVE-2026-61511 no figuraba en el catálogo de vulnerabilidades explotadas conocidas de CISA. La compañía publicó una prueba de concepto interactiva, pero el script publicado contiene un error de un carácter (una letra donde debería ir un dígito) que impide que se ejecute sin cambios.

El error es trivial de corregir y no afecta la vulnerabilidad subyacente. Una cuestión que el registro público no resuelve es si el fallo fue utilizado en las aproximadamente cuatro semanas entre el parche de finales de junio y la divulgación del 27 de julio; ni el aviso de SSD ni los de vBulletin abordan esa ventana.

El análisis técnico de SSD lo identifica como CVE-2026-61511, un fallo de ejecución remota de código no autenticado en el motor de plantillas de vBulletin. No había disponible ningún registro de CVE.org o del National Vulnerability Database, ni una puntuación de gravedad oficial, en el momento de redactar este artículo; el NVD dejó de enriquecer sistemáticamente nuevos CVEs con puntuaciones CVSS a principios de este año.

SSD atribuye el descubrimiento a un investigador independiente no nombrado, aunque el exploit publicado está firmado como 'EgiX', el seudónimo de Egidio Romano, quien reveló la cadena de ejecución en el motor de plantillas de vBulletin en 2025.

El código vulnerable se encuentra en /includes/vb5/template/runtime.php, dentro del método vB5_Template_Runtime::runMaths(), que maneja operaciones matemáticas en línea en las plantillas. La función elimina caracteres fuera de un conjunto restringido y luego pasa lo que queda directamente a eval(). El filtro bloquea letras pero permite dígitos, paréntesis, concatenación, operadores aritméticos y operadores binarios como XOR, suficiente para reconstruir cadenas PHP y nombres de funciones invocables sin usar letras, utilizando una técnica de caracteres restringidos que el aviso denomina 'phpfuck'.

Alcanzar el fallo no requiere el panel de administración. vBulletin renderiza plantillas a través de una ruta pública, ajax/render/pagenav, y la plantilla estándar pagenav copia un valor proporcionado por el visitante (pagenav[pagenumber]) en una etiqueta {vb:math}, que lo pasa a runMaths().

Esa cadena convierte un error de plantilla en ejecución remota de código sin autenticación; la PoC de SSD la utiliza para reconstruir la función system de PHP y ejecutar un comando del sistema operativo, devolviendo la salida en la respuesta HTTP.

The Hacker News reprodujo la lógica de filtrado y evaluación divulgada localmente para verificar el error reportado. Con el error tipográfico corregido, un payload de prueba strlen() inofensivo se ejecutó; sin ella, la lista de permitidos eliminó la letra extraña y dejó PHP sintácticamente inválido. La prueba confirmó el fallo de construcción de expresiones, no un ataque completo contra un servidor vBulletin real.

El propio banner del exploit llama al problema un día cero, pero los parches del proveedor y el lanzamiento de 6.2.2 precedieron a la divulgación pública en casi cuatro semanas. El código del exploit es nuevo; el fallo que ataca ya estaba corregido. Con Cloud supuestamente parcheado y las correcciones para autogestionadas con casi un mes de antigüedad, el riesgo vivo se concentra en foros autogestionados y expuestos a Internet que no se han actualizado, una población más específica de lo que implica un simple 'vBulletin RCE'.

Los defensores pueden revisar solicitudes POST que contengan routestring=ajax/render/pagenav con valores pagenav[pagenumber] inusualmente largos o con muchos operadores, un patrón derivado de la PoC pública y no de la guía de detección del proveedor.

Este es el mismo rincón de vBulletin que ha producido ejecución remota de código sin autenticación anteriormente. La cadena de mayo de 2025, CVE-2025-48827 y CVE-2025-48828, abusó del motor de plantillas a través de una ruta diferente y atrajo intentos de explotación en cuestión de días después de la divulgación, después de que el proveedor lo hubiera parcheado silenciosamente meses antes y muchos foros nunca aplicaran la corrección.

Cada ronda ha seguido el mismo patrón. Una corrección silenciosa sale primero, un exploit funcional aparece semanas después, y para entonces muchos foros expuestos a Internet siguen ejecutando las versiones vulnerables.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *