Công bố mã khai thác (exploit) cho lỗ hổng RCE trên vBulletin đã được vá
Một mã khai thác công khai vừa xuất hiện cho lỗ hổng thực thi mã từ xa (RCE) trên vBulletin, cho phép kẻ tấn công không cần xác thực vẫn có thể chiếm quyền điều khiển...
- Giọng nữ Bắc
Một mã khai thác (exploit) công khai vừa được phát hành vào ngày 27/7/2026, nhắm vào lỗ hổng thực thi mã từ xa (RCE) không cần xác thực trên nền tảng diễn đàn vBulletin. Lỗ hổng này cho phép kẻ tấn công thực thi mã tùy ý trên các server chưa được cập nhật mà không cần tài khoản hay quyền quản trị.
Theo phân tích kỹ thuật từ SSD Secure Disclosure, lỗ hổng mang định danh CVE-2026-61511 nằm trong công cụ xử lý template của vBulletin. Cụ thể, phương thức vB5_Template_Runtime::runMaths() trong file /includes/vb5/template/runtime.php đã không kiểm soát chặt chẽ đầu vào trước khi truyền dữ liệu đến hàm eval() của PHP. Bằng cách sử dụng kỹ thuật mã hóa ký tự hạn chế (được gọi là “phpfuck”), kẻ tấn công có thể xây dựng các chuỗi lệnh PHP hợp lệ ngay cả khi bộ lọc chặn các ký tự chữ cái thông thường.
Kẻ tấn công có thể khai thác lỗ hổng này thông qua route công khai ajax/render/pagenav, bằng cách chèn các giá trị độc hại vào tham số pagenav[pagenumber]. Mặc dù mã khai thác được công bố có chứa một lỗi đánh máy nhỏ, nhưng nó hoàn toàn có thể được sửa chữa để thực thi lệnh hệ thống trên các server mục tiêu.
Tình trạng cập nhật và khuyến nghị:
- vBulletin đã phát hành các bản vá cho phiên bản 6.2.1, 6.2.0 và 6.1.6 từ cuối tháng 6/2026, đồng thời tung ra phiên bản 6.2.2 vào ngày 1/7/2026.
- Các hệ thống vBulletin Cloud đã được nhà cung cấp tự động cập nhật.
- Đối với các quản trị viên tự vận hành (self-hosted), việc nâng cấp lên phiên bản 6.2.2 hoặc áp dụng bản vá mới nhất là yêu cầu bắt buộc để ngăn chặn rủi ro.
Mặc dù chưa có báo cáo về các cuộc tấn công thực tế (in-the-wild) tính đến thời điểm công bố, nhưng việc mã khai thác đã được phát hành rộng rãi làm tăng nguy cơ bị tấn công đối với các diễn đàn chưa kịp cập nhật. Các quản trị viên nên giám sát các yêu cầu POST đến routestring=ajax/render/pagenav có chứa các chuỗi ký tự bất thường hoặc quá dài để phát hiện các nỗ lực xâm nhập.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.