🌟 Atualização imperdível para quem gosta de estar bem informado!

Confira agora e compartilhe com seus amigos!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Detalhes públicos de exploração divulgados em 27 de julho mostram como uma solicitação não autenticada pode alcançar a função eval() do PHP dentro do vBulletin e executar código em um servidor de fórum sem patch. O ataque não requer conta, acesso administrativo ou interação de outro usuário.

O SSD Secure Disclosure lista o vBulletin 6.2.1 e anteriores e 6.1.6 e anteriores como afetados, mas não fornece um limite de versão inferior. vBulletin emitiu patches de segurança para 6.2.1, 6.2.0 e 6.1.6 no final de junho e lançou a versão corrigida 6.2.2 em 1º de julho, quase quatro semanas antes da exploração se tornar pública

Os administradores que executam instalações auto-hospedadas devem aplicar o patch para sua filial ou atualizar para 6.2.2. vBulletin diz que seus sites em nuvem já foram corrigidos contra a falha.

SSD não relatou exploração ativa. Em 27 de julho de 2026, nenhuma fonte havia confirmado ataques selvagens e o CVE-2026-61511 não estava listado no catálogo de vulnerabilidades exploradas conhecidas da CISA. A empresa publicou uma prova de conceito interativa, mas o script publicado contém um erro de um caractere, uma letra à qual pertence um dígito, que o impede de funcionar inalterado.

O erro é fácil de corrigir e não afeta a vulnerabilidade subjacente. Uma coisa que o registro público não esclarece é se a falha foi usada nas aproximadamente quatro semanas entre o patch do final de junho e a divulgação de 27 de julho; nem o aviso do SSD nem os avisos do vBulletin abordam essa janela.

A análise técnica do SSD o identifica como CVE-2026-61511, uma falha de execução remota de código não autenticada no mecanismo de modelo do vBulletin. Nenhum registro do CVE.org ou do Banco de Dados Nacional de Vulnerabilidades e, portanto, nenhuma pontuação oficial de gravidade estava disponível no momento da redação deste artigo; o NVD parou de enriquecer rotineiramente novos CVEs com pontuações CVSS no início deste ano.

SSD dá crédito a um pesquisador independente não identificado, embora a exploração publicada seja assinada como “EgiX”, o nome de Egidio Romano, que divulgou a cadeia de execução de código do mecanismo de modelo 2025 do vBulletin.

O código vulnerável fica em /includes/vb5/template/runtime.php, dentro do método vB5_Template_Runtime::runMaths(), que lida com matemática embutida em modelos. A função remove os caracteres fora de um conjunto restrito e depois passa o que resta diretamente para eval(). O filtro bloqueia letras, mas permite dígitos, parênteses, concatenação, operadores aritméticos e operadores binários como XOR, o suficiente para reconstruir strings PHP e nomes de funções que podem ser chamados sem letras, usando uma técnica de caracteres restritos que o comunicado chama de "phpfuck".

Alcançar isso não requer o painel de administração. vBulletin renderiza modelos por meio de uma rota pública, ajax/render/pagenav, e o modelo stock pagenav copia um valor pagenav[pagenumber] fornecido pelo visitante em uma tag {vb:math}, que o passa para runMaths().

Essa cadeia é o que transforma um bug de modelo em execução remota de código de pré-autenticação; O PoC do SSD o utiliza para reconstruir a função do sistema PHP e executar um comando do sistema operacional, retornando a saída na resposta HTTP.

O Hacker News reproduziu localmente a lógica de filtragem e avaliação divulgada para verificar o erro relatado. Com o erro de digitação corrigido, uma carga útil de teste strlen() inofensiva foi executada; sem ela, a lista de permissões eliminou a letra perdida e deixou o PHP sintaticamente inválido. O teste confirmou a falha na construção de expressões, não um ataque completo contra um servidor vBulletin ativo.

O próprio banner da exploração chama o problema de dia zero, mas os patches do fornecedor e a versão 6.2.2 precederam a divulgação pública em quase quatro semanas. O código de exploração é novo; a falha que ele visa já foi corrigida. Com o Cloud supostamente corrigido e as correções auto-hospedadas há quase um mês, o risco ao vivo está concentrado em fóruns auto-hospedados voltados para a Internet que não foram atualizados, uma população mais específica do que um simples "vBulletin RCE" implica.

Os defensores podem revisar solicitações POST que transportam routestring=ajax/render/pagenav com valores pagenav[pagenumber] excepcionalmente longos ou com muitos operadores, um padrão derivado do PoC público em vez da orientação de detecção do fornecedor.

Este é o mesmo canto do vBulletin que já produziu a execução de código de pré-autenticação antes. A cadeia de maio de 2025, CVE-2025-48827 e CVE-2025-48828, abusou do mecanismo de modelo por um caminho diferente e atraiu tentativas de exploração poucos dias após a divulgação, depois que o fornecedor o corrigiu discretamente meses antes e muitos fóruns nunca aplicaram a correção.

Cada rodada ocorreu da mesma maneira. Uma solução silenciosa é lançada primeiro, uma exploração funcional surge semanas depois e, a essa altura, muitos fóruns voltados para a Internet ainda estão executando as compilações vulneráveis.

Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #exploração #pública #lançada #para #falha #de #execução #de #código #de #préautenticação #corrigida #do #vbulletin
🎉 Obrigado por acompanhar, até a próxima notícia!

Post a Comment