RCE non authentifiée dans vBulletin †6.2.1 via la méthode runMaths() (CVE-2026-61511)
đ Contexte PubliĂ© le 27 juillet 2026 sur le blog de recherche Karma(In)Security (karmainsecurity.com), cet article dĂ©taille une vulnĂ©rabilitĂ© critique dâexĂ©cution de code Ă distance (RCE) affectant le logiciel de forum vBulletin, dĂ©couverte par le chercheur Egidio Romano. La divulgation a Ă©tĂ© coordonnĂ©e via SSD Secure Disclosure. đŻ Versions affectĂ©es vBulletin 5.x : version 5.7.5 et antĂ©rieures vBulletin 6.x : version 6.2.1 et antĂ©rieures đ ïž Description technique La vulnĂ©rabilitĂ© rĂ©side dans le fichier /includes/vb5/template/runtime.php, au sein de la mĂ©thode statique vB5_Template_Runtime::runMaths(). Le paramĂštre $str est filtrĂ© par une expression rĂ©guliĂšre autorisant uniquement les chiffres, parenthĂšses, opĂ©rateurs mathĂ©matiques et binaires (dont XOR), avant dâĂȘtre passĂ© directement Ă un appel eval(). ...