Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Los atacantes aprovechan la falla de inyección de comandos en Arista VeloCloud Orchestrator

Microsoft presenta el primer modelo de ciberseguridad y un nuevo sistema de ciberseguridad para agentes

NVIDIA forma el marco NOOA de código abierto con la Open Secure AI Alliance de 37 miembros

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Explotación pública lanzada para falla de ejecución del código de autenticación previa de vBulletin parcheado
Identidad

Explotación pública lanzada para falla de ejecución del código de autenticación previa de vBulletin parcheado

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 27, 2026No hay comentarios5 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Swati Khandelwal27 de julio de 2026Vulnerabilidades / Seguridad del sitio web

Los detalles del exploit publicados el 27 de julio muestran cómo una solicitud no autenticada puede llegar a la función PHP eval() en vBulletin, lo que resulta en la ejecución de código en un servidor de foro sin parches. Este ataque no requiere ninguna cuenta, acceso administrativo ni interacción de otros usuarios.

La divulgación segura de SSD enumera vBulletin 6.2.1 y anteriores y 6.1.6 y anteriores como afectados, pero no indica los límites de las versiones inferiores. vBulletin publicó parches de seguridad para 6.2.1, 6.2.0 y 6.1.6 a finales de junio y lanzó una versión corregida de 6.2.2 el 1 de julio, casi cuatro semanas antes de que el exploit se hiciera público.

Los administradores que ejecutan instalaciones autohospedadas deben parchear su rama o actualizar a 6.2.2. Según vBulletin, el sitio en la nube de la compañía ya ha sido parcheado para corregir la falla.

SSD no ha informado de ninguna explotación activa. Al 27 de julio de 2026, ninguna fuente ha confirmado ningún ataque activo y CVE-2026-61511 no figura en el Catálogo de vulnerabilidades explotadas conocidas de CISA. La empresa ha publicado una prueba de concepto interactiva, pero el script publicado contiene un error de un solo carácter (un carácter que contiene un número) que impediría su ejecución.

Este error es fácil de solucionar y no afecta la vulnerabilidad subyacente. Una cosa que no se ha resuelto en el registro público es si la falla se utilizó en el período de aproximadamente cuatro semanas entre el parche de finales de junio y el lanzamiento del 27 de julio. Ni el aviso de SSD ni el aviso de vBulletin mencionan este problema.

El análisis técnico de SSD identificó esto como CVE-2026-61511, una falla de ejecución remota de código no autenticado en el motor de plantillas de vBulletin. Al momento de escribir este artículo, no había registros en CVE.org ni en la Base de datos nacional de vulnerabilidad, y no había ninguna puntuación de gravedad oficial disponible. A principios de este año, NVD dejó de agregar de forma rutinaria puntuaciones CVSS a los nuevos CVE.

Aunque SSD le da crédito a un investigador independiente anónimo, el exploit publicado está firmado como «EgiX», el nombre de Egidio Romano, quien publicó la cadena de ejecución del código del motor de plantilla 2025 de vBulletin.

El código vulnerable reside en /includes/vb5/template/runtime.php en el método vB5_Template_Runtime::runMaths() que maneja cálculos en línea dentro de la plantilla. Esta función elimina caracteres fuera del conjunto restringido y pasa los caracteres restantes directamente a eval(). Este filtro bloquea caracteres, pero permite números, paréntesis, concatenación, operadores aritméticos y operadores binarios como XOR. Esto le permite reconstruir cadenas PHP y nombres de funciones invocables que no contienen caracteres utilizando una técnica de restricción de caracteres llamada «phpfuck» en el aviso.

No necesitas un panel de administración para llegar a esto. vBulletin procesa la plantilla a través de la ruta pública, ajax/render/pagenav, y la plantilla de pagenav estándar copia el valor de pagenav(número de página) especificado por el visitante en la etiqueta {vb:math} y lo pasa a runMaths().

Esta cadena de eventos convierte un error de plantilla en una ejecución remota de código de autenticación previa. El SSD PoC lo utiliza para reconstruir la funcionalidad del sistema en PHP, ejecutar comandos del sistema operativo y devolver resultados en respuestas HTTP.

Hacker News reprodujo localmente la lógica de filtrado y evaluación revelada para confirmar el error informado. Se corrigió el error tipográfico y se ejecutó una carga útil de prueba strlen() inofensiva. Sin esto, la lista blanca eliminaría los caracteres perdidos y dejaría un PHP sintácticamente inválido. Esta prueba identificó una falla en la construcción de expresiones en lugar de un ataque completo al servidor vBulletin en vivo.

Aunque el propio banner del exploit califica el problema como de día cero, el parche del proveedor y el lanzamiento de 6.2.2 llegaron casi cuatro semanas antes de su disponibilidad general. El código de explotación es nuevo. El defecto en cuestión ya ha sido solucionado. Se ha parcheado la nube y se informa que las correcciones autohospedadas tienen casi un mes de antigüedad, por lo que los riesgos reales se concentran en foros autohospedados en Internet que no están actualizados, y hay una población más específica de lo que sugiere el simple «vBulletin RCE».

Los defensores pueden revisar las solicitudes POST con routestring=ajax/render/pagenav que tienen valores de pagenav(número de página) inusualmente largos o que requieren un uso intensivo del operador. Este es un patrón derivado de una PoC pública en lugar de una guía de descubrimiento de proveedores.

Este es el mismo rincón de vBulletin que anteriormente generaba la ejecución del código de autenticación previa. La cadena de mayo de 2025, CVE-2025-48827 y CVE-2025-48828, fue parcheada en secreto por el proveedor hace meses y muchos foros no aplicaron la solución, luego explotaron el motor de plantilla a través de una ruta diferente, lo que provocó intentos de explotación a los pocos días de su publicación.

Cada ronda se realizó de la misma manera. Primero se publica una solución silenciosa y unas semanas más tarde aparece un exploit funcional, momento en el que todavía se ejecutan compilaciones vulnerables en muchos foros conectados a Internet.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleRogue AI Agents, Check Point Exploit, Slopsquatting, ClickFix Lures and More
Next Article Safe Superintelligence de Ilya Sutskever se asocia con Nvidia para ampliar la investigación de IA
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Los atacantes aprovechan la falla de inyección de comandos en Arista VeloCloud Orchestrator

julio 28, 2026

NVIDIA forma el marco NOOA de código abierto con la Open Secure AI Alliance de 37 miembros

julio 27, 2026

Después de la interrupción de JackSkid, la botnet Dysphoria IoT agrega blockchain C2 y retransmisión de víctimas

julio 27, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Los atacantes aprovechan la falla de inyección de comandos en Arista VeloCloud Orchestrator

Microsoft presenta el primer modelo de ciberseguridad y un nuevo sistema de ciberseguridad para agentes

NVIDIA forma el marco NOOA de código abierto con la Open Secure AI Alliance de 37 miembros

La violación de Hugging Face de OpenAI reaviva el debate sobre coordinación y control

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.