RCE non authentifiée dans vBulletin ≤ 6.2.1 via la méthode runMaths() (CVE-2026-61511)
🔍 Contexte Publié le 27 juillet 2026 sur le blog de recherche Karma(In)Security (karmainsecurity.com), cet article détaille une vulnérabilité critique d’exécution de code à distance (RCE) affectant le logiciel de forum vBulletin, découverte par le chercheur Egidio Romano. La divulgation a été coordonnée via SSD Secure Disclosure. 🎯 Versions affectées vBulletin 5.x : version 5.7.5 et antérieures vBulletin 6.x : version 6.2.1 et antérieures 🛠️ Description technique La vulnérabilité réside dans le fichier /includes/vb5/template/runtime.php, au sein de la méthode statique vB5_Template_Runtime::runMaths(). Le paramètre $str est filtré par une expression régulière autorisant uniquement les chiffres, parenthèses, opérateurs mathématiques et binaires (dont XOR), avant d’être passé directement à un appel eval(). ...