🔍 Contexte
Publié le 27 juillet 2026 sur le blog de recherche Karma(In)Security (karmainsecurity.com), cet article détaille une vulnérabilité critique d’exécution de code à distance (RCE) affectant le logiciel de forum vBulletin, découverte par le chercheur Egidio Romano. La divulgation a été coordonnée via SSD Secure Disclosure.
🎯 Versions affectées
- vBulletin 5.x : version 5.7.5 et antérieures
- vBulletin 6.x : version 6.2.1 et antérieures
🛠️ Description technique
La vulnérabilité réside dans le fichier /includes/vb5/template/runtime.php, au sein de la méthode statique vB5_Template_Runtime::runMaths(). Le paramètre $str est filtré par une expression régulière autorisant uniquement les chiffres, parenthèses, opérateurs mathématiques et binaires (dont XOR), avant d’être passé directement à un appel eval().
Cette validation insuffisante permet d’injecter du code PHP arbitraire via des techniques de type phpfuck (exploitation de l’opérateur XOR pour encoder du code PHP sans caractères alphanumériques).
⚠️ Vecteurs d’exploitation
- Utilisateurs authentifiés (administrateurs) : en éditant un template/style dans le panneau d’administration et en insérant une balise
{vb:math}malveillante. - Attaquants non authentifiés : en abusant de la route
ajax/render/[template], notamment via le templatepagenav, où le paramètrepagenav[pagenumber]contrôlé par l’utilisateur est assigné à la variablepagenav.currentpage, elle-même utilisée dans une balise{vb:math}, aboutissant à l’exécution de code PHP sur le serveur.
📅 Chronologie de divulgation
- 25/06/2026 : Notification du vendeur via SSD Secure Disclosure
- 30/06/2026 : Publication d’un patch de sécurité par le vendeur
- 01/07/2026 : Publication de la version 6.2.2
- 13/07/2026 : Demande et attribution de l’identifiant CVE
- 27/07/2026 : Divulgation publique
🔗 Références
- CVE : CVE-2026-61511
- PoC : https://karmainsecurity.com/pocs/CVE-2026-61511.php
- Correctif : mise à niveau vers vBulletin 6.2.2 ou version ultérieure
📄 Type d’article
Il s’agit d’une publication de recherche en divulgation coordonnée, visant à documenter techniquement la vulnérabilité, fournir une preuve de concept et informer les administrateurs de la disponibilité d’un correctif.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
- T1211 — Exploitation for Defense Evasion (Defense Evasion)
IOC
- URLs :
https://karmainsecurity.com/pocs/CVE-2026-61511.php— URLhaus - CVEs :
CVE-2026-61511— NVD · CIRCL - Chemins :
/includes/vb5/template/runtime.php
🟡 Indice de vérification factuelle : 50/100 (moyenne)
- ⬜ karmainsecurity.com — source non référencée (0pts)
- ✅ 3030 chars — texte complet (fulltext extrait) (15pts)
- ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ 0/1 IOCs confirmés externellement (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ 0/1 CVE(s) confirmée(s) (0pts)
🔗 Source originale : https://karmainsecurity.com/KIS-2026-13