
Automatisierter PoC für CVE-2026-48611 — phpBB OAuth login_link Authentifizierungsumgehung
NUTZUNG AUF EIGENE GEFAHR.
Dieses Tool ist ausschließlich für autorisierte Sicherheitsforschung, Penetrationstests und Bildungszwecke bestimmt. Führen Sie es nur gegen Systeme aus, die Ihnen gehören oder für die Sie eine ausdrückliche, schriftliche Genehmigung zum Testen haben.
Der Autor ist nicht verantwortlich oder haftbar für jegliche illegale oder unethische Nutzung dieses Tools oder für Konsequenzen, die aus einer solchen Nutzung resultieren. Die gesamte rechtliche und ethische Verantwortung für die Art und Weise, wie dieses Tool betrieben wird, liegt ausschließlich bei der Person, die es ausführt – der Autor beteiligt sich nicht an unbefugter Nutzung dieser Software, befürwortet sie nicht und duldet sie nicht.
automatisierter PoC für phpBBs OAuth login_link-Authentifizierungs-Bypass
phpBB veröffentlichte CVE-2026-48611 mit einem technischen Bericht über den Fehler, aber kein funktionierender automatisierter Exploit war öffentlich verfügbar – außer den Payload-Details in Pentest-Tools.coms eigener Advisory – alles andere war manuelles, einmaliges Testen. Dies schließt diese Lücke: ein einzelnes Skript, das eine verwundbare phpBB-Installation erkennt, deren Login-Panel lokalisiert und den tatsächlichen Bypass Ende-zu-Ende ausführt.
Diese Schwachstelle wurde von Dan Stefan Alexandru vom Pentest-Tools.com-Sicherheitsforschungsteam entdeckt und verantwortungsvoll offengelegt und am 4. Juni 2026 an phpBB gemeldet. Dieses Repository ist ein unabhängiger, automatisierter PoC, der aus der öffentlichen Advisory erstellt wurde – er ist weder mit Pentest-Tools.com noch mit phpBB verbunden.
phpBB unterstützt die Anmeldung über einen externen Identitätsanbieter (OAuth) anstelle eines lokalen Passworts – Apaches eigener Authentifizierungsmechanismus ist einer der unterstützten Anbieter. Der Endpunkt, der dies verarbeitet, ucp.php?mode=login_link&auth_provider=apache, übernimmt den Benutzernamen direkt aus dem HTTP-Authorization: Basic-Header und startet eine authentifizierte Sitzung für diesen Benutzer.
Der Fehler: Er überprüft tatsächlich nie die Passwort-Hälfte dieses Headers. Eine normale Anmeldung lehnt Sie ab, wenn das Passwort falsch ist. Dieser hier nicht – er vertraut jedem Benutzernamen, den Sie angeben, und meldet Sie als diesen an, unabhängig davon, welchen Passwortwert Sie senden. Jeder registrierte Benutzername plus ein erfundenes Passwort reicht aus, um eine vollständig authentifizierte Sitzung zu erhalten.
styles/prosilver/style.cfg, composer.json, styles/subsilver2/style.cfg oder feed.php und versucht jede der Reihe nach, bis eine eine Versionszeichenfolge preisgibt.ucp.php von selbst, wenn Sie ihm nur eine nackte Domain geben – begrenzter Same-Origin-Crawl zuerst, dann Rückgriff auf das Testen gängiger Installationspfade (forum/, board/, phpBB3/ usw.).--no-browser für schnellere Plain-HTTP-Anfragen hinzu, wenn das Ziel nicht challenge-geschützt ist. Versucht auch, die echte, nicht-Cloudflare-Origin-IP einer Domain zu finden (über crt.name-Zertifikatstransparenz-Abfragen + Tests gängiger Admin-/Mail-Subdomains) und leitet Anfragen direkt dorthin, wenn eine bestätigt wird.git clone https://github.com/Ethicalgrey/phpBB-CVE-2026-48611.git
cd phpBB-CVE-2026-48611
chmod +x install.sh
./install.sh
install.sh ist eine einmalige Einrichtung – es installiert alles, was das Skript benötigt (requests, urllib3, playwright + dessen Chromium-Browser) direkt in Ihre Benutzerumgebung, keine virtuelle Umgebung zum Aktivieren und keine Einrichtung zum Wiederholen. Sobald es abgeschlossen ist, funktioniert python3 CVE-2026-48611.py ... einfach jedes Mal aus jedem neuen Terminal.
# einzelnes Ziel, nackte Domain – findet ucp.php, erkennt Version, fordert zur
# Eingabe eines Benutzernamens auf, wenn verwundbar
python3 CVE-2026-48611.py -u example.com
# dasselbe, aber entdeckt automatisch einen Benutzernamen aus der öffentlichen
# Mitgliederliste, anstatt einen einzutippen
python3 CVE-2026-48611.py -u example.com --auto
# schnellerer Plain-HTTP-Modus, kein Chromium – verwenden Sie dies, wenn das Ziel
# keine Cloudflare-artige JS-Challenge davor hat
python3 CVE-2026-48611.py -u example.com --no-browser
# führt den Browser sichtbar aus (erforderlich, wenn eine JS-Challenge einen
# menschlichen Klick erfordert)
python3 CVE-2026-48611.py -u example.com --headed
# eine Liste von Hosts, einer pro Zeile – jeder verwundbare Host fordert dennoch
# individuell zur Bestätigung auf, bevor der Exploit ausgeführt wird
python3 CVE-2026-48611.py -l targets.txt
# überspringt die TLS-Verifizierung (Ziele mit selbstsignierten / defekten Zertifikaten)
python3 CVE-2026-48611.py -u example.com -k
-u/--url und -l/--list schließen sich gegenseitig aus. --auto funktioniert nur mit -u/--url – es wird bewusst im Listenmodus nicht unterstützt, sodass ein Batch-Lauf den Exploit niemals auslöst, ohne dass ein Mensch jedes Ziel zuerst bestätigt.
login_link--auto – überspringt die manuelle Benutzernamen-Eingabeaufforderung und zieht einen echten Benutzernamen direkt von der öffentlichen memberlist.php des Ziels (überspringt mitarbeiterähnliche Konten wie Admin/Moderator/Gründer zugunsten eines gewöhnlichen Mitglieds, um einen PoC-Lauf mit geringer Auswirkung zu halten).-l targets.txt – führt den gesamten Erkennungs- und Exploit-Ablauf über eine Liste von Hosts in einem Durchgang aus; jeder verwundbare Host fordert dennoch individuell zur Bestätigung auf, bevor der Exploit ausgelöst wird (oder wählt automatisch einen Benutzernamen mit --auto), sodass nichts unbeaufsichtigt gegen eine Zielliste läuft.