Vulnerabilidad crítica de ejecución de código (eval) en vBulletin ~ Segu-Info

Se ha publicado un exploit público para una vulnerabilidad de ejecución
de código en la preautenticación de vBulletin (ya parcheada). Los detalles
públicos de la vulnerabilidad, publicados el 27 de julio, muestran cómo una
solicitud no autenticada puede acceder a la función `eval()` de PHP en
vBulletin y ejecutar código en un servidor de foro sin parchear.
El ataque no requiere cuenta, acceso administrativo ni interacción de otro
usuario.

SSD Secure Disclosure
indica que vBulletin 6.2.1 y versiones anteriores, así como 6.1.6 y versiones
anteriores, están afectadas, pero no especifica un límite inferior de versión.
vBulletin publicó parches
de seguridad para las versiones 6.2.1, 6.2.0 y 6.1.6 a finales de junio y
lanzó la versión corregida 6.2.2 el 1 de julio, casi cuatro semanas antes de
que la vulnerabilidad se hiciera pública.

Los administradores que ejecutan instalaciones autoalojadas deben aplicar el
parche correspondiente a su rama o actualizar a la versión 6.2.2. vBulletin
afirma que sus sitios en la nube ya han sido parcheados para corregir la
vulnerabilidad.

SSD no informó de ninguna explotación activa. Al 27 de julio de 2026, ninguna
fuente había confirmado ataques en la práctica, y la vulnerabilidad
CVE-2026-61511 no figuraba en el catálogo de Vulnerabilidades Explotadas
Conocidas de CISA. La empresa publicó una prueba de concepto interactiva, pero
el script publicado contiene un error de un carácter (una letra en
lugar de un dígito), lo que impide su ejecución sin modificaciones.

El error es fácil de corregir y no afecta a la vulnerabilidad subyacente. Un
aspecto que no aclara la información pública es si la vulnerabilidad se
utilizó durante las aproximadamente cuatro semanas transcurridas entre el
parche de finales de junio y la divulgación del 27 de julio; ni el aviso de
SSD ni los de vBulletin abordan ese período.

El análisis técnico de SSD la identifica como CVE-2026-61511, una
vulnerabilidad de ejecución remota de código sin autenticación en el motor de
plantillas de vBulletin. Al momento de redactar este informe, no había ningún
registro en CVE.org ni en la Base de Datos Nacional de Vulnerabilidades, ni
tampoco una puntuación oficial de gravedad. A principios de este año, la NVD
dejó de añadir puntuaciones CVSS a las nuevas vulnerabilidades CVE.

La SSD atribuye el descubrimiento a un investigador independiente anónimo,
aunque el exploit publicado está firmado como «EgiX», el alias
de Egidio Romano, quien reveló la cadena de ejecución de código del motor de
plantillas de vBulletin de 2025.

El código vulnerable se encuentra en
/includes/vb5/template/runtime.php, dentro del método
vB5_Template_Runtime::runMaths(), que gestiona las operaciones
matemáticas en línea en las plantillas. La función elimina los caracteres que
no pertenecen a un conjunto restringido y pasa lo que queda directamente a
eval(). El filtro bloquea las letras, pero permite dígitos, paréntesis,
concatenación, operadores aritméticos y operadores binarios como XOR,
suficientes para reconstruir cadenas PHP y nombres de funciones invocables sin
letras, utilizando una técnica de caracteres restringidos que el aviso
denomina «phpfuck».

Esta cadena de eventos convierte un error en la plantilla en una ejecución
remota de código sin autenticación. La prueba de concepto de SSD la utiliza
para reconstruir la función del sistema PHP y ejecutar un comando del sistema
operativo, devolviendo el resultado en la respuesta HTTP.

Los administradores pueden revisar las solicitudes POST que contienen
routestring=ajax/render/pagenav con valores
pagenav[pagenumber] inusualmente largos o con muchos operadores, un
patrón derivado de la prueba de concepto pública en lugar de las directrices
de detección del proveedor.

Fuente:
THN


Ver fuente

Related Post