
vBulletin 5.x bis 5.7.5 und 6.x bis 6.2.1 enthält eine Eval-Injection-Schwachstelle in der Methode vB5_Template_Runtime::runMaths() innerhalb der Template-Laufzeitumgebung, die nicht authentifizierten Remote-Angreifern die Ausführung von beliebigem PHP-Code ermöglicht.
Proof of Concept (PoC) für Bildungs- und Verteidigungszwecke zur Validierung der Gefährdung durch die vBulletin-Schwachstelle CVE-2026-61511 – Nicht authentifizierte Remote Code Execution.
Telegram: https://t.me/thecodeb0ss
Dieses Repository bietet einen Proof of Concept für defensive Erkennung und Validierung der vBulletin-Schwachstelle CVE-2026-61511.
Gemäß öffentlich verfügbarer Sicherheitsforschung beschreibt CVE-2026-61511 eine kritische Eval-Injection-Schwachstelle in der Template-Laufzeitumgebung von vBulletin, die unter bestimmten Bedingungen zu nicht authentifizierter Remote Code Execution (RCE) führen kann.
Ziel dieses Projekts ist es, Folgenden zu helfen:
verwundbare vBulletin-Installationen zu identifizieren, das Problem in autorisierten Laborumgebungen zu reproduzieren und die erfolgreiche Behebung nach der Anwendung offizieller Sicherheitsupdates zu verifizieren.
Dieses Repository ist ausschließlich für Bildungs-, Verteidigungs- und autorisierte Sicherheitsforschungszwecke gedacht.
| CVE | Beschreibung |
|---|---|
| CVE-2026-61511 | vBulletin 5.x bis 5.7.5 und 6.x bis 6.2.1 enthalten eine Eval-Injection-Schwachstelle in der Methode vB5_Template_Runtime::runMaths() innerhalb der Template-Laufzeitumgebung, die nicht authentifizierten Remote-Angreifern die Ausführung beliebigen PHP-Codes ermöglicht, indem sie manipulierte Eingaben über den Parameter pagenav[pagenumber] übermitteln. Angreifer können den unzureichend restriktiven Regex-Filter ausnutzen, indem sie eine phpfuck-artige Kodierung mit erlaubten Zeichen verwenden, um über die nicht authentifizierte Template-Route ohne jegliche Authentifizierung beliebigen PHP-Code zu injizieren und auszuführen. |
CWE: CWE-95 – Improper Neutralization of Directives in Dynamically Evaluated Code ('Eval Injection')
CVSS-Score: 9.3 (Kritisch)
Gemäß den öffentlichen Sicherheitshinweisen sind die folgenden vBulletin-Versionen betroffen:
Benutzer sollten auf die neueste von vBulletin bereitgestellte gepatchte Version aktualisieren.
Dieses Projekt soll Verteidiger bei Folgendem unterstützen:
ajax/renderpagenav[pagenumber] mit manipulierten EingabenvB5_Template_Runtime::runMaths()Die Schwachstelle besteht, weil der Regex-Filter nicht ausreichend restriktiv ist und es Angreifern ermöglicht, die beabsichtigte Validierung mithilfe von PHPFuck-artigen Kodierungstechniken zu umgehen.
Dieses Repository wurde ausschließlich veröffentlicht für:
Die Software darf nur gegen Folgendes ausgeführt werden:
Nicht autorisierte Tests gegen Systeme, die Sie nicht besitzen oder verwalten, können gegen lokale Gesetze, Unternehmensrichtlinien oder internationale Vorschriften verstoßen.
Der Autor fördert oder unterstützt Folgendes nicht:
Dieses Repository demonstriert das Verhalten öffentlich offengelegter Schwachstellen ausschließlich zu defensiven Validierungs- und Bildungszwecken.
Es ist nicht dazu gedacht, als offensives Exploitation-Framework zu fungieren oder nicht autorisierten Zugriff zu ermöglichen.
Von den Benutzern wird erwartet, dass sie alle geltenden Gesetze, Vorschriften und Praktiken der verantwortungsvollen Offenlegung einhalten.
Der Proof of Concept wurde in der folgenden Umgebung entwickelt und validiert:
Die Ausführung auf anderen Betriebssystemen oder Python-Versionen kann geringfügige Änderungen erfordern.
Administratoren wird dringend empfohlen:
Credits: Egidio Romano für die Entdeckung und Offenlegung dieser Schwachstelle.
Dieses Projekt wird für Bildungs- und defensive Sicherheitsforschung veröffentlicht.
Die Benutzer sind allein dafür verantwortlich, dass alle Tests mit entsprechender Autorisierung und in Übereinstimmung mit geltenden Gesetzen, Vorschriften und Unternehmensrichtlinien durchgeführt werden.
DIE SOFTWARE WIRD „WIE BESEHEN“ BEREITGESTELLT, OHNE JEGLICHE AUSDRÜCKLICHE ODER STILLSCHWEIGENDE GARANTIE, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE GARANTIEN DER MARKTGÄNGIGKEIT, DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK UND DER NICHTVERLETZUNG VON RECHTEN DRITTER.
IN KEINEM FALL SIND DER AUTOR ODER DIE URHEBERRECHTSINHABER HAFTBAR FÜR ANSPRÜCHE, SCHÄDEN ODER SONSTIGE HAFTUNG, SEI ES IM RAHMEN EINES VERTRAGS, EINER UNERLAUBTEN HANDLUNG ODER ANDERWEITIG, DIE SICH AUS DER SOFTWARE ODER DER NUTZUNG ODER SONSTIGEN VERFÜGUNG ÜBER DIE SOFTWARE ERGEBEN.
Durch die Nutzung dieses Repositorys erkennen Sie an, dass Sie allein dafür verantwortlich sind, dass Ihre Aktivitäten autorisiert sind und allen geltenden Gesetzen, Vorschriften und Unternehmensrichtlinien entsprechen.
ajax/render