
Los detalles del exploit publicados el 27 de julio muestran cómo una solicitud no autenticada puede llegar a la función PHP eval() en vBulletin, lo que resulta en la ejecución de código en un servidor de foro sin parches. Este ataque no requiere ninguna cuenta, acceso administrativo ni interacción de otros usuarios.
La divulgación segura de SSD enumera vBulletin 6.2.1 y anteriores y 6.1.6 y anteriores como afectados, pero no indica los límites de las versiones inferiores. vBulletin publicó parches de seguridad para 6.2.1, 6.2.0 y 6.1.6 a finales de junio y lanzó una versión corregida de 6.2.2 el 1 de julio, casi cuatro semanas antes de que el exploit se hiciera público.
Los administradores que ejecutan instalaciones autohospedadas deben parchear su rama o actualizar a 6.2.2. Según vBulletin, el sitio en la nube de la compañía ya ha sido parcheado para corregir la falla.
SSD no ha informado de ninguna explotación activa. Al 27 de julio de 2026, ninguna fuente ha confirmado ningún ataque activo y CVE-2026-61511 no figura en el Catálogo de vulnerabilidades explotadas conocidas de CISA. La empresa ha publicado una prueba de concepto interactiva, pero el script publicado contiene un error de un solo carácter (un carácter que contiene un número) que impediría su ejecución.
Este error es fácil de solucionar y no afecta la vulnerabilidad subyacente. Una cosa que no se ha resuelto en el registro público es si la falla se utilizó en el período de aproximadamente cuatro semanas entre el parche de finales de junio y el lanzamiento del 27 de julio. Ni el aviso de SSD ni el aviso de vBulletin mencionan este problema.
El análisis técnico de SSD identificó esto como CVE-2026-61511, una falla de ejecución remota de código no autenticado en el motor de plantillas de vBulletin. Al momento de escribir este artículo, no había registros en CVE.org ni en la Base de datos nacional de vulnerabilidad, y no había ninguna puntuación de gravedad oficial disponible. A principios de este año, NVD dejó de agregar de forma rutinaria puntuaciones CVSS a los nuevos CVE.
Aunque SSD le da crédito a un investigador independiente anónimo, el exploit publicado está firmado como «EgiX», el nombre de Egidio Romano, quien publicó la cadena de ejecución del código del motor de plantilla 2025 de vBulletin.
El código vulnerable reside en /includes/vb5/template/runtime.php en el método vB5_Template_Runtime::runMaths() que maneja cálculos en línea dentro de la plantilla. Esta función elimina caracteres fuera del conjunto restringido y pasa los caracteres restantes directamente a eval(). Este filtro bloquea caracteres, pero permite números, paréntesis, concatenación, operadores aritméticos y operadores binarios como XOR. Esto le permite reconstruir cadenas PHP y nombres de funciones invocables que no contienen caracteres utilizando una técnica de restricción de caracteres llamada «phpfuck» en el aviso.
No necesitas un panel de administración para llegar a esto. vBulletin procesa la plantilla a través de la ruta pública, ajax/render/pagenav, y la plantilla de pagenav estándar copia el valor de pagenav(número de página) especificado por el visitante en la etiqueta {vb:math} y lo pasa a runMaths().
Esta cadena de eventos convierte un error de plantilla en una ejecución remota de código de autenticación previa. El SSD PoC lo utiliza para reconstruir la funcionalidad del sistema en PHP, ejecutar comandos del sistema operativo y devolver resultados en respuestas HTTP.
Hacker News reprodujo localmente la lógica de filtrado y evaluación revelada para confirmar el error informado. Se corrigió el error tipográfico y se ejecutó una carga útil de prueba strlen() inofensiva. Sin esto, la lista blanca eliminaría los caracteres perdidos y dejaría un PHP sintácticamente inválido. Esta prueba identificó una falla en la construcción de expresiones en lugar de un ataque completo al servidor vBulletin en vivo.
Aunque el propio banner del exploit califica el problema como de día cero, el parche del proveedor y el lanzamiento de 6.2.2 llegaron casi cuatro semanas antes de su disponibilidad general. El código de explotación es nuevo. El defecto en cuestión ya ha sido solucionado. Se ha parcheado la nube y se informa que las correcciones autohospedadas tienen casi un mes de antigüedad, por lo que los riesgos reales se concentran en foros autohospedados en Internet que no están actualizados, y hay una población más específica de lo que sugiere el simple «vBulletin RCE».
Los defensores pueden revisar las solicitudes POST con routestring=ajax/render/pagenav que tienen valores de pagenav(número de página) inusualmente largos o que requieren un uso intensivo del operador. Este es un patrón derivado de una PoC pública en lugar de una guía de descubrimiento de proveedores.
Este es el mismo rincón de vBulletin que anteriormente generaba la ejecución del código de autenticación previa. La cadena de mayo de 2025, CVE-2025-48827 y CVE-2025-48828, fue parcheada en secreto por el proveedor hace meses y muchos foros no aplicaron la solución, luego explotaron el motor de plantilla a través de una ruta diferente, lo que provocó intentos de explotación a los pocos días de su publicación.
Cada ronda se realizó de la misma manera. Primero se publica una solución silenciosa y unas semanas más tarde aparece un exploit funcional, momento en el que todavía se ejecutan compilaciones vulnerables en muchos foros conectados a Internet.
Source link
