vBulletin corrige una vulnerabilidad crítica de RCE pre-autenticación con exploit público

vBulletin corrige una vulnerabilidad crítica de RCE pre-autenticación con exploit público

Una vulnerabilidad crítica en el software de foro vBulletin permite a atacantes no autenticados ejecutar código PHP arbitrario a través del renderizado de plantillas. El problema de seguridad se rastrea como CVE-2026-61511 y afecta a las versiones de vBulletin en las ramas 5.x y 6.x hasta 5.7.5 y 6.2.1, respectivamente.

vBulletin es una plataforma de foro propietaria basada en PHP lanzada en 2000 y utilizada por grandes comunidades en línea, sitios de juegos, portales de soporte, foros de automoción, foros de tecnología y tableros de discusión. Aunque la plataforma ha perdido popularidad con los años frente a soluciones más modernas, todavía conserva una cuota de mercado significativa.

El investigador de seguridad independiente Egidio Romano descubrió la falla y la reportó a través del programa de divulgación responsable SSD Secure Disclosure, además de publicar un informe técnico. Según Romano, la falla es causada por la función 'runMaths()', que no sanitiza adecuadamente la entrada del usuario antes de pasarla a la función eval() de PHP, que debería limitarse a expresiones matemáticas.

El investigador encontró que los atacantes no autenticados pueden explotar la falla enviando una solicitud especialmente diseñada al endpoint 'ajax/render/[template]'. La solicitud es procesada por una plantilla vulnerable, como 'pagenav', que finalmente pasa la entrada controlada por el atacante a la función eval() de PHP, resultando en ejecución remota de código.

SSD Secure Disclosure también ha publicado un análisis técnico para CVE-2026-61511, explicando que las restricciones de sanitización se pueden eludir utilizando la técnica llamada 'phpfuck'. Los investigadores también publicaron un exploit de prueba de concepto (PoC) que apunta a la ruta 'ajax/render/pagenav' y ejecuta comandos arbitrarios del sistema en servidores vulnerables.

La disponibilidad de un PoC público para CVE-2026-61511 reduce la barrera para los atacantes y típicamente conduce a un aumento en el escaneo y los intentos de explotación contra servidores vBulletin expuestos a Internet sin parchear. Esto se destacó en mayo de 2025, cuando los actores de amenazas utilizaron PoCs públicos para dos vulnerabilidades críticas de vBulletin, también descubiertas por Romano, para atacar instancias sin parchear.

CVE-2026-61511 fue reportado a vBulletin el 25 de junio de 2026, y la versión 6.2.2, que aborda la falla, fue lanzada el 1 de julio. Los parches de seguridad se backportaron a versiones anteriores, etiquetados como 'Patch Level 1', incluyendo para v6.2.1, v6.2.0 y v6.1.6.

Wayne Luke, líder de soporte técnico de vBulletin, declaró en los foros del proyecto que los usuarios de versiones anteriores deberían actualizar a una versión más reciente, por lo que se deduce que no habrá actualizaciones para abordar CVE-2026-61511 en la rama 5.x.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *