PT-2026-64909 · Vbulletin · Vbulletin

·

CVE-2026-61511

·

Publicado

2026-07-27

·

Atualizado

2026-09-02

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas vBulletin versões 5.x até 5.7.5 vBulletin versões 6.x até 6.2.1
Description Um problema de injeção de eval existe no método vB5 Template Runtime::runMaths() dentro do tempo de execução de modelos. Isso ocorre porque o método processa expressões da tag de modelo {vb:math} e as passa para a função eval() do PHP. Embora um filtro de expressão regular seja usado para restringir a entrada a símbolos matemáticos, ele é insuficientemente restritivo. Um invasor remoto não autenticado pode ignorar esse filtro usando codificação no estilo phpfuck—uma técnica de construção de código executável usando apenas caracteres permitidos—para executar código PHP arbitrário no servidor.
Isso pode ser explorado através da rota de modelo ajax/render não autenticada, especificamente o endpoint ajax/render/pagenav, fornecendo entradas manipuladas através do parâmetro pagenav[pagenumber].
Recommendations Atualize o vBulletin para a versão 6.2.2 ou superior. Aplique os patches oficiais do fornecedor para as versões 6.2.1, 6.2.0 e 6.1.6. Para as versões 5.x e outros ramos não suportados, migre para uma versão suportada e corrigida. Como medida de mitigação temporária, utilize um Web Application Firewall (WAF) para bloquear requisições anômalas ao endpoint ajax/render/pagenav e restringir valores suspeitos no parâmetro pagenav[pagenumber].

Exploit

Correção

RCE

Eval Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61511

Produtos afetados

Vbulletin