Công bố mã khai thác cho lỗ hổng RCE trên vBulletin đã được vá
Một mã khai thác công khai vừa được phát hành cho lỗ hổng thực thi mã từ xa (RCE) trên vBulletin, cho phép kẻ tấn công không cần xác thực vẫn có thể chiếm quyền điều khiển...
- Giọng nữ Bắc
Một mã khai thác (exploit) công khai vừa được phát hành nhắm vào lỗ hổng thực thi mã từ xa (RCE) trên nền tảng diễn đàn vBulletin. Lỗ hổng này cho phép kẻ tấn công gửi các yêu cầu độc hại mà không cần xác thực, từ đó thực thi mã tùy ý trên server của nạn nhân.
Table Of Content
Chi tiết về lỗ hổng
Lỗ hổng (được định danh là CVE-2026-61511) nằm trong công cụ xử lý template của vBulletin, cụ thể là phương thức vB5_Template_Runtime::runMaths(). Kẻ tấn công có thể lợi dụng cơ chế xử lý các biểu thức toán học trong template để vượt qua bộ lọc và đưa mã độc vào hàm eval() của PHP.
Kỹ thuật này, được gọi là “phpfuck”, cho phép kẻ tấn công tái tạo các hàm hệ thống như system() chỉ bằng cách sử dụng các toán tử số học và logic, ngay cả khi các ký tự chữ cái bị chặn. Do vBulletin cho phép render template thông qua đường dẫn công khai ajax/render/pagenav, kẻ tấn công có thể thực thi lệnh hệ điều hành mà không cần quyền quản trị hay tương tác từ người dùng.
Tình trạng bản vá
Mặc dù mã khai thác mới được công bố gần đây, nhưng thực tế vBulletin đã phát hành các bản vá cho lỗ hổng này từ cuối tháng 6/2026. Các phiên bản 6.2.1, 6.2.0, 6.1.6 và các bản cũ hơn đều bị ảnh hưởng. Người dùng được khuyến cáo nâng cấp lên phiên bản 6.2.2 ngay lập tức.
Đối với các hệ thống vBulletin Cloud, nhà cung cấp cho biết họ đã tự động áp dụng bản vá. Tuy nhiên, các quản trị viên đang vận hành server tự cài đặt (self-hosted) cần chủ động cập nhật để tránh nguy cơ bị tấn công.
Khuyến nghị cho quản trị viên
Hiện tại chưa có báo cáo về việc lỗ hổng này bị khai thác rộng rãi trong thực tế. Tuy nhiên, lịch sử cho thấy các diễn đàn không cập nhật bản vá thường trở thành mục tiêu tấn công sau khi mã khai thác được công khai. Quản trị viên nên:
- Kiểm tra và cập nhật vBulletin lên phiên bản mới nhất (6.2.2).
- Giám sát các yêu cầu POST gửi đến
routestring=ajax/render/pagenavcó chứa các tham sốpagenav[pagenumber]bất thường hoặc chứa nhiều ký tự toán tử.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.