🔍 Contexte

Publié le 27 juillet 2026 sur le blog de recherche Karma(In)Security (karmainsecurity.com), cet article détaille une vulnérabilité critique d’exécution de code à distance (RCE) affectant le logiciel de forum vBulletin, découverte par le chercheur Egidio Romano. La divulgation a été coordonnée via SSD Secure Disclosure.

🎯 Versions affectées

  • vBulletin 5.x : version 5.7.5 et antérieures
  • vBulletin 6.x : version 6.2.1 et antérieures

🛠️ Description technique

La vulnérabilité réside dans le fichier /includes/vb5/template/runtime.php, au sein de la méthode statique vB5_Template_Runtime::runMaths(). Le paramètre $str est filtré par une expression régulière autorisant uniquement les chiffres, parenthèses, opérateurs mathématiques et binaires (dont XOR), avant d’être passé directement à un appel eval().

Cette validation insuffisante permet d’injecter du code PHP arbitraire via des techniques de type phpfuck (exploitation de l’opérateur XOR pour encoder du code PHP sans caractères alphanumériques).

⚠️ Vecteurs d’exploitation

  • Utilisateurs authentifiés (administrateurs) : en éditant un template/style dans le panneau d’administration et en insérant une balise {vb:math} malveillante.
  • Attaquants non authentifiés : en abusant de la route ajax/render/[template], notamment via le template pagenav, où le paramètre pagenav[pagenumber] contrôlé par l’utilisateur est assigné à la variable pagenav.currentpage, elle-même utilisée dans une balise {vb:math}, aboutissant à l’exécution de code PHP sur le serveur.

📅 Chronologie de divulgation

  • 25/06/2026 : Notification du vendeur via SSD Secure Disclosure
  • 30/06/2026 : Publication d’un patch de sécurité par le vendeur
  • 01/07/2026 : Publication de la version 6.2.2
  • 13/07/2026 : Demande et attribution de l’identifiant CVE
  • 27/07/2026 : Divulgation publique

🔗 Références

📄 Type d’article

Il s’agit d’une publication de recherche en divulgation coordonnée, visant à documenter techniquement la vulnérabilité, fournir une preuve de concept et informer les administrateurs de la disponibilité d’un correctif.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
  • T1211 — Exploitation for Defense Evasion (Defense Evasion)

IOC

  • URLs : https://karmainsecurity.com/pocs/CVE-2026-61511.phpURLhaus
  • CVEs : CVE-2026-61511NVD · CIRCL
  • Chemins : /includes/vb5/template/runtime.php

🟡 Indice de vérification factuelle : 50/100 (moyenne)

  • ⬜ karmainsecurity.com — source non référencée (0pts)
  • ✅ 3030 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ 0/1 IOCs confirmés externellement (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ 0/1 CVE(s) confirmée(s) (0pts)

🔗 Source originale : https://karmainsecurity.com/KIS-2026-13