已修复 vBulletin 预认证代码执行漏洞的公开利用代码被发布
导语:2026 年 7 月 27 日公开的 vBulletin 模板引擎漏洞利用代码,针对的是 CVE-2026-61511——一处未经认证即可触发 PHP eval() 调用的远程代码执行缺陷。vBulletin 已于 7 月 1 日发布修复版本 6.2.2,但自托管且尚未更新的论坛仍存在实际风险。
7月27日公开的漏洞利用细节表明,一个未经认证的请求可抵达 vBulletin 内部的 PHP eval() 函数,并在未打补丁的论坛服务器上执行代码。该攻击不需要账号、不需要管理权限,也不需要任何其他用户的交互。
SSD Secure Disclosure 列出受影响版本为 vBulletin 6.2.1 及更早版本,以及 6.1.6 及更早版本,但未给出更低的版本边界。vBulletin 在 6 月底为 6.2.1、6.2.0 和 6.1.6 发布了安全补丁,并于 7 月 1 日发布修复版本 6.2.2,距该利用代码公开将近四周。
运行自托管安装的管理员应针对其分支应用补丁,或升级到 6.2.2。vBulletin 表示其 Cloud(云服务)站点已针对该漏洞完成修补。
SSD 并未报告存在主动利用。截至 2026 年 7 月 27 日,没有任何来源确认存在实际攻击行为,CVE-2026-61511 也未被列入 CISA 的已知被利用漏洞(KEV)目录。该公司发布了一个交互式概念验证(PoC)脚本,但所发布的脚本存在一个字符错误——一个应该为数字的位置写成了字母——导致其无法直接运行。
该错误非常容易修正,并且不影响底层漏洞本身。公开记录未能厘清的一个问题是:在 6 月底发布补丁到 7 月 27 日公开披露之间的近四周内,该漏洞是否曾被利用;SSD 的公告以及 vBulletin 的通告均未涉及这一时间窗口。
SSD 的技术分析将其标识为 CVE-2026-61511,是 vBulletin 模板引擎中一处未经认证的远程代码执行漏洞。截至撰稿时,CVE.org 或美国国家漏洞数据库(NVD)尚无相应记录,因此也没有官方的严重性评分;NVD 早些时候已停止为新 CVE 常规补充 CVSS 评分。
SSD 将发现归功于一位未具名的独立研究人员,但公开的利用代码署名 "EgiX",即 Egidio Romano 的网名,他曾披露过 vBulletin 2025 年的模板引擎代码执行链。
存在漏洞的代码位于 /includes/vb5/template/runtime.php 中,位于 vB5_Template_Runtime::runMaths() 方法内,该方法负责处理模板中的内联数学运算。该函数会剥离受限字符集之外的字符,然后将其余内容直接传递给 eval()。该过滤器阻止字母,但允许数字、括号、字符串拼接运算符、算术运算符以及诸如 XOR 等位运算符,这足以通过一种被称为 "phpfuck" 的受限字符技巧重建 PHP 字符串和可调用函数名,而无需使用任何字母。

访问该路径不需要后台管理面板。vBulletin 通过一条公共路由 ajax/render/pagenav 渲染模板,而默认的 pagenav 模板会将用户提交的 pagenav[pagenumber] 值复制到一个 {vb:math} 标签中,进而将其传递给 runMaths()。
正是这一攻击链使一个模板缺陷演变为预认证远程代码执行;SSD 的 PoC 利用它重建了 PHP 的 system 函数并执行一条操作系统命令,然后将结果通过 HTTP 响应返回。
The Hacker News 在本地复现了所披露的过滤与求值逻辑,以验证报告中的错误。在修正打字错误后,一个无害的 strlen() 测试载荷成功执行;若不修正该错误,允许列表会剥离掉多余的字母,留下语法无效的 PHP 代码。该测试证实的是表达式构造缺陷,而非针对真实 vBulletin 服务器的完整攻击。
该利用代码自身的横幅将该问题称为零日漏洞,但厂商的补丁以及 6.2.2 的发布早于公开披露近四周。利用代码是新的,但其针对的漏洞已被修复。由于据称 Cloud 服务已打补丁,自托管修复也已发布近一个月,实际风险集中在那些尚未更新的、自托管且面向互联网的论坛上——这比笼统地说"vBulletin 远程代码执行"所暗示的范围要窄得多。
防御方可审查那些 routestring=ajax/render/pagenav、且 pagenav[pagenumber] 值异常冗长或充斥操作符的 POST 请求,这一模式源自公开 PoC,而非厂商提供的检测指引。
vBulletin 的这一区域此前也出现过预认证代码执行。2025 年 5 月的攻击链 CVE-2025-48827 和 CVE-2025-48828 通过模板引擎的不同路径实施滥用,并在披露后数天内就出现了利用尝试——而该漏洞早在数月前就已被厂商悄然修补,但许多论坛从未应用该修复。
每一轮都按相同的节奏上演:首先是一次悄然发布的修复,数周后出现可用的漏洞利用代码,而届时许多面向互联网的论坛仍在运行存在漏洞的版本。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/07/public-exploit-released-for-patched.html
作者:info@thehackernews.com (The Hacker News)

