Openbare exploitdetails die op 27 juli zijn vrijgegeven, laten zien hoe een niet-geverifieerd verzoek PHP’s kan bereiken eval() functie binnen vBulletin en voer code uit op een niet-gepatchte forumserver. Voor de aanval is geen account, beheerderstoegang of interactie van een andere gebruiker vereist.
SSD Secure Disclosure vermeldt vBulletin 6.2.1 en eerder, en 6.1.6 en eerder, als getroffen, maar geeft geen lagere versiegrens aan. vBulletin bracht eind juni beveiligingspatches uit voor 6.2.1, 6.2.0 en 6.1.6 en bracht de vaste versie 6.2.2 uit op 1 juli, bijna vier weken voordat de exploit openbaar werd
Beheerders die zelf-gehoste installaties uitvoeren, moeten de patch voor hun filiaal toepassen of upgraden naar 6.2.2. vBulletin zegt dat zijn Cloud-sites al zijn gepatcht tegen de fout.
SSD rapporteerde geen actieve exploitatie. Op 27 juli 2026 had geen enkele bron aanvallen in het wild bevestigd, en CVE-2026-61511 stond niet vermeld in de Known Exploited Vulnerabilities-catalogus van CISA. Het bedrijf publiceerde een interactieve proof-of-concept, maar het script zoals gepost bevat een fout van één teken, een letter waar een cijfer thuishoort, waardoor het niet meer ongewijzigd blijft.
De fout is eenvoudig te corrigeren en heeft geen invloed op de onderliggende kwetsbaarheid. Eén ding dat nog niet duidelijk is, is of de fout is gebruikt in de ongeveer vier weken tussen de patch van eind juni en de onthulling van 27 juli; noch het advies van SSD, noch de mededelingen van vBulletin behandelen dat venster.
De technische analyse van SSD identificeert het als CVE-2026-61511een niet-geverifieerde fout bij het uitvoeren van externe code in de sjabloonengine van vBulletin. Op het moment van schrijven was er geen CVE.org- of National Vulnerability Database-record, en dus geen officiële ernstscore, beschikbaar; de NVD is eerder dit jaar gestopt met het routinematig verrijken van nieuwe CVE’s met CVSS-scores.
SSD crediteert een niet bij naam genoemde onafhankelijke onderzoeker, hoewel de gepubliceerde exploit is ondertekend met “EgiX”, het handvat van Egidio Romano, die de code-uitvoeringsketen van vBulletin uit 2025 voor de sjabloon-engine openbaarde.
De kwetsbare code zit erin /includes/vb5/template/runtime.phpbinnen de vB5_Template_Runtime::runMaths() methode, die inline wiskunde in sjablonen afhandelt. De functie verwijdert tekens buiten een beperkte set en geeft vervolgens wat overblijft direct door aan eval(). Het filter blokkeert letters, maar staat cijfers, haakjes, aaneenschakelingen, rekenkundige operatoren en binaire operatoren zoals XOR toe, voldoende om PHP-strings en opvraagbare functienamen zonder letters te reconstrueren, met behulp van een techniek met beperkte karakters die het advies “phpfuck” noemt.
Om dit te bereiken is het beheerderspaneel niet vereist. vBulletin rendert sjablonen via een openbare route, ajax/render/pagenaven de voorraad pagenav sjabloon kopieert een door de bezoeker aangeleverd bestand pagenav(pagenumber) waarde in een {vb:math} tag, waaraan het wordt doorgegeven runMaths().
Die keten is wat een sjabloonbug omzet in pre-authenticatie van externe code-uitvoering; SSD’s PoC gebruikt het om PHP’s opnieuw op te bouwen system function en voer een besturingssysteemopdracht uit, waarbij de uitvoer wordt geretourneerd in het HTTP-antwoord.
The Hacker News reproduceerde de openbaar gemaakte filter- en evaluatielogica lokaal om de gerapporteerde fout te controleren. Met de typefout gecorrigeerd, een onschadelijk strlen() testlading uitgevoerd; zonder dit verwijderde de toelatingslijst de verdwaalde letter en liet syntactisch ongeldige PHP achter. De test bevestigde de fout bij het opbouwen van expressies, en niet een volledige aanval op een live vBulletin-server.
De eigen banner van de exploit noemt de kwestie een zero-day, maar de patches van de leverancier en de release van 6.2.2 gingen bijna vier weken vooraf aan de publieke bekendmaking. De exploitcode is nieuw; de fout waarop het zich richt, was al verholpen. Nu Cloud naar verluidt is gepatcht en de zelfgehoste oplossingen bijna een maand oud zijn, is het live-risico geconcentreerd in zelfgehoste, op internet gerichte forums die niet zijn bijgewerkt, een specifiekere populatie dan een kale “vBulletin RCE” impliceert.
Verdedigers kunnen POST-verzoeken beoordelen routestring=ajax/render/pagenav met ongewoon lang of zwaar door de machinist pagenav(pagenumber) waarden, een patroon dat is afgeleid van de openbare PoC in plaats van richtlijnen voor leveranciersdetectie.
Dit is dezelfde hoek van vBulletin waar eerder pre-authenticatiecode werd uitgevoerd. De keten van mei 2025, CVE-2025-48827 En CVE-2025-48828misbruikte de sjabloonengine via een ander pad en lokte binnen enkele dagen na openbaarmaking pogingen tot exploitatie uit, nadat de leverancier het maanden eerder stilletjes had gepatcht en veel forums de oplossing nooit hadden toegepast.
Elke ronde is op dezelfde manier verlopen. Er komt eerst een stille oplossing, weken later komt er een werkende exploit bovendrijven, en tegen die tijd draaien veel internetfora nog steeds de kwetsbare builds.