🔥 Fique por dentro das novidades mais quentes do momento! 🔥
A notícia que você procurava está aqui!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Uma vulnerabilidade crítica no software do fórum vBulletin permite que invasores não autenticados executem código PHP arbitrário por meio de renderização de modelo.
O problema de segurança é rastreado como CVE-2026-61511 e afeta as versões do vBulletin nas ramificações 5.xe 6.x até 5.7.5 e 6.2.1, respectivamente.
vBulletin é uma plataforma de fórum proprietária baseada em PHP lançada em 2000 e usada por grandes comunidades online, sites de jogos, portais de suporte, fóruns automotivos, fóruns de tecnologia e fóruns de discussão.
Embora a plataforma tenha perdido popularidade ao longo dos anos para soluções mais novas e modernas, ainda mantém uma quota de mercado significativa.
O pesquisador de segurança independente Egidio Romano descobriu a falha e a relatou por meio do programa de consultoria SSD Secure Disclosure e publicou um artigo técnico.
Segundo Romano, a falha é causada pela função ‘runMaths()’, que não higieniza adequadamente a entrada do usuário antes de passá-la para a função eval() do PHP, que deveria ser limitada apenas a expressões matemáticas.
O pesquisador descobriu que invasores não autenticados podem explorar a falha enviando uma solicitação especialmente criada para o endpoint ‘ajax/render/[template]’.
A solicitação é processada por um modelo vulnerável, como 'pagenav', que passa a entrada controlada pelo invasor para a função eval() do PHP, resultando na execução remota de código.
SSD Secure Disclosure também publicou uma análise técnica para CVE-2026-61511, explicando que as restrições de higienização podem ser contornadas usando a chamada técnica “phpfuck”.
Os pesquisadores também publicaram uma exploração de prova de conceito (PoC) visando a rota ajax/render/pagenav e executando comandos arbitrários do sistema em servidores vulneráveis.
A disponibilidade de um PoC público para CVE-2026-61511 reduz a barreira para invasores e normalmente leva a um aumento nas tentativas de varredura e exploração contra servidores vBulletin voltados para a Internet sem correção.
Isto foi destacado em maio de 2025, quando os agentes de ameaças usaram PoCs públicos para duas falhas críticas do vBulletin, também descobertas por Romano, para atingir instâncias não corrigidas.
CVE-2026-61511 foi relatado ao vBulletin em 25 de junho de 2026, e a versão 6.2.2, que solucionou a falha, foi lançada em 1º de julho.
Os patches de segurança foram transferidos para versões anteriores, marcados como ‘Patch Level 1’, incluindo v6.2.1, v6.2.0 e v.6.1.6.
Wayne Luke, líder de suporte técnico do vBulletin, afirmou nos fóruns do projeto que os usuários de versões mais antigas devem atualizar para uma versão mais recente, então pode-se deduzir que não haverá atualizações para resolver CVE-2026-61511 no ramo 5.x.
Teste todas as camadas antes que os invasores o façam
As equipes de segurança registram 54% dos ataques bem-sucedidos e alertam sobre apenas 14%. O restante se move pelo seu ambiente sem ser visto. O whitepaper do Picus mostra como a simulação de violação e ataque testa suas regras de SIEM e EDR para que as ameaças parem de escapar da detecção.
Obtenha o white paper
O problema de segurança é rastreado como CVE-2026-61511 e afeta as versões do vBulletin nas ramificações 5.xe 6.x até 5.7.5 e 6.2.1, respectivamente.
vBulletin é uma plataforma de fórum proprietária baseada em PHP lançada em 2000 e usada por grandes comunidades online, sites de jogos, portais de suporte, fóruns automotivos, fóruns de tecnologia e fóruns de discussão.
Embora a plataforma tenha perdido popularidade ao longo dos anos para soluções mais novas e modernas, ainda mantém uma quota de mercado significativa.
O pesquisador de segurança independente Egidio Romano descobriu a falha e a relatou por meio do programa de consultoria SSD Secure Disclosure e publicou um artigo técnico.
Segundo Romano, a falha é causada pela função ‘runMaths()’, que não higieniza adequadamente a entrada do usuário antes de passá-la para a função eval() do PHP, que deveria ser limitada apenas a expressões matemáticas.
O pesquisador descobriu que invasores não autenticados podem explorar a falha enviando uma solicitação especialmente criada para o endpoint ‘ajax/render/[template]’.
A solicitação é processada por um modelo vulnerável, como 'pagenav', que passa a entrada controlada pelo invasor para a função eval() do PHP, resultando na execução remota de código.
SSD Secure Disclosure também publicou uma análise técnica para CVE-2026-61511, explicando que as restrições de higienização podem ser contornadas usando a chamada técnica “phpfuck”.
Os pesquisadores também publicaram uma exploração de prova de conceito (PoC) visando a rota ajax/render/pagenav e executando comandos arbitrários do sistema em servidores vulneráveis.
A disponibilidade de um PoC público para CVE-2026-61511 reduz a barreira para invasores e normalmente leva a um aumento nas tentativas de varredura e exploração contra servidores vBulletin voltados para a Internet sem correção.
Isto foi destacado em maio de 2025, quando os agentes de ameaças usaram PoCs públicos para duas falhas críticas do vBulletin, também descobertas por Romano, para atingir instâncias não corrigidas.
CVE-2026-61511 foi relatado ao vBulletin em 25 de junho de 2026, e a versão 6.2.2, que solucionou a falha, foi lançada em 1º de julho.
Os patches de segurança foram transferidos para versões anteriores, marcados como ‘Patch Level 1’, incluindo v6.2.1, v6.2.0 e v.6.1.6.
Wayne Luke, líder de suporte técnico do vBulletin, afirmou nos fóruns do projeto que os usuários de versões mais antigas devem atualizar para uma versão mais recente, então pode-se deduzir que não haverá atualizações para resolver CVE-2026-61511 no ramo 5.x.
Teste todas as camadas antes que os invasores o façam
As equipes de segurança registram 54% dos ataques bem-sucedidos e alertam sobre apenas 14%. O restante se move pelo seu ambiente sem ser visto. O whitepaper do Picus mostra como a simulação de violação e ataque testa suas regras de SIEM e EDR para que as ameaças parem de escapar da detecção.
Obtenha o white paper
#samirnews #samir #news #boletimtec #vbulletin #corrige #falha #crítica #de #rce #de #préautenticação #com #exploração #pública
🚀 Mais conteúdos incríveis estão por vir, fique atento!
Postar um comentário