文章总结: vbulletin存在严重身份验证前远程代码执行漏洞CVE-2026-61511,影响6.2.1及更早版本,源于模板运行时的不安全eval操作,攻击者可执行任意PHP代码并完全攻破服务器。建议紧急升级至6.2.2或应用补丁,检查日志和异常请求,并限制模板渲染端点访问。
综合评分: 85
文章分类: 漏洞分析,应急响应,web安全,漏洞预警
vBulletin 存在严重身份验证前远程代码执行漏洞,可执行任意 PHP 代码
原创
ZM
ZM
暗镜
2026年9月21日 06:00
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
vBulletin 的一个严重漏洞允许未经身份验证的远程攻击者在易受攻击的论坛服务器上执行任意 PHP 代码,从而直接攻破服务器。该漏洞编号为 CVE-2026-61511,影响 vBulletin 6.2.1 及更早版本,以及 6.1.6 及更早版本。
该漏洞于 2026 年 7 月 27 日由 SSD Secure Disclosure 的一名研究人员披露。它位于模板运行时组件vB5_Template_Runtime::runMaths()中/includes/vb5/template/runtime.php。该漏洞的核心在于一个不安全的eval()操作。在评估提供的表达式之前,应用程序会应用一个限制性正则表达式。然而,该过滤器仍然允许使用数字、括号、句点、算术运算符和二进制运算符(包括异或运算符)。这些允许的基本字符足以满足 PHP 表达式混淆技术的需求,使其能够构建无需字母函数名的可调用值和参数。
因此,攻击者可以控制数据,并能以支持直接执行半任意 PHP 指令eval()的形式获取数据。通过管理界面编辑模板可以触发存在漏洞的代码,但身份验证前的攻击面更为严重。攻击者无需管理员凭据,即可诱使公开可访问的模板渲染端点向数学标签传递受污染的输入。
SSD 安全披露系统将该ajax/render/[template]路由识别为可利用路径。该pagenav模板就是一个显著的例子:其pagenav[pagenumber]请求参数被赋值给一个值pagenav.currentpage,该值随后在表达式中使用{vb:math}以计算页面值。
该序列将用户控制的内容发送到runMaths(),最终到达那里eval()。成功利用该漏洞可能使攻击者能够通过 PHP 运行操作系统命令、部署 Web Shell、窃取论坛数据库和配置密钥、更改网站内容,或从服务器跳转到相邻系统。
由于攻击者无需事先身份验证即可远程攻击面向互联网的论坛,并且漏洞利用代码已经发布,因此风险十分严重。管理员应将 CVE-2026-61511 视为紧急补丁事件。各组织应尽可能升级到 vBulletin 6.2.2,或应用供应商针对 6.2.1、6.2.0 和 6.1.6 分支提供的安全补丁。
他们还应该检查网页和应用程序日志,查看是否存在针对特定网站的异常 POST 请求ajax/render/pagenav、意外pagenav[pagenumber]值、异常的 PHP 子进程、新创建的文件以及来自论坛主机的出站连接。在更新部署之前,通过 Web 应用程序防火墙或反向代理规则限制对模板渲染端点的公共访问可能会减少风险,但这并不能取代修补。事件响应人员应假定疑似攻击成功可能构成服务器完全被攻陷,轮换存储在论坛主机上的凭据,并检查主机是否存在持久性问题。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:暗镜 ZM
ZM《vBulletin 存在严重身份验证前远程代码执行漏洞,可执行任意 PHP 代码》