
vBulletin 5.x hasta 5.7.5 y 6.x hasta 6.2.1 contiene una vulnerabilidad de inyección eval en el método vB5_Template_Runtime::runMaths() dentro del runtime de plantillas que permite a atacantes remotos no autenticados ejecutar código PHP arbitrario.
Prueba de concepto (PoC) educativa y defensiva para validar la exposición a la vulnerabilidad de vBulletin CVE-2026-61511 – Ejecución remota de código no autenticada.
Telegram: https://t.me/thecodeb0ss
Este repositorio proporciona una prueba de concepto de detección y validación defensiva para la vulnerabilidad CVE-2026-61511 en vBulletin.
Según investigaciones de seguridad disponibles públicamente, CVE-2026-61511 describe una vulnerabilidad crítica de inyección de eval en el runtime de plantillas de vBulletin que, bajo condiciones específicas, puede resultar en .
El objetivo de este proyecto es ayudar a:
a identificar instalaciones vulnerables de vBulletin, reproducir el problema en entornos de laboratorio autorizados y verificar la remediación exitosa después de aplicar las actualizaciones de seguridad oficiales.
Este repositorio está destinado estrictamente a fines educativos, defensivos y de investigación de seguridad autorizada.
| CVE | Descripción |
|---|---|
| CVE-2026-61511 | vBulletin 5.x hasta 5.7.5 y 6.x hasta 6.2.1 contiene una vulnerabilidad de inyección de eval en el método vB5_Template_Runtime::runMaths() dentro del runtime de plantillas que permite a atacantes remotos no autenticados ejecutar código PHP arbitrario suministrando entrada manipulada a través del parámetro pagenav[pagenumber]. Los atacantes pueden explotar el filtro regex insuficientemente restrictivo utilizando codificación estilo phpfuck con caracteres permitidos para inyectar y ejecutar código PHP arbitrario a través de la ruta de plantilla ajax/render no autenticada, sin necesidad de autenticación. |
CWE: CWE-95 – Neutralización incorrecta de directivas en código evaluado dinámicamente ('Eval Injection')
Puntuación CVSS: 9.3 (Crítica)
Según los avisos públicos, las siguientes versiones de vBulletin están afectadas:
Los usuarios deben actualizar a la última versión parcheada proporcionada por vBulletin.
Este proyecto está diseñado para ayudar a los defensores a:

ajax/renderpagenav[pagenumber] que contiene entrada manipuladavB5_Template_Runtime::runMaths()La vulnerabilidad existe porque el filtro regex es insuficientemente restrictivo, lo que permite a los atacantes evadir la validación prevista mediante técnicas de codificación estilo PHPFuck.
Este repositorio ha sido publicado únicamente para:
El software debe ejecutarse solo contra:
Las pruebas no autorizadas contra sistemas que no posees o administras pueden violar leyes locales, políticas organizativas o regulaciones internacionales.
El autor no fomenta ni apoya:
Este repositorio demuestra el comportamiento de vulnerabilidades divulgadas públicamente únicamente con fines de validación defensiva y educativos.
No está destinado a funcionar como un marco de explotación ofensivo ni a facilitar el acceso no autorizado.
Se espera que los usuarios cumplan con todas las leyes, regulaciones y prácticas de divulgación responsable aplicables.
La prueba de concepto fue desarrollada y validada en el siguiente entorno:
La ejecución en otros sistemas operativos o versiones de Python puede requerir modificaciones menores.
Se recomienda encarecidamente a los administradores:
Créditos: Egidio Romano por descubrir y divulgar esta vulnerabilidad.
Este proyecto se publica para investigación de seguridad educativa y defensiva.
Los usuarios son los únicos responsables de garantizar que todas las pruebas se realicen con la autorización adecuada y de conformidad con las leyes, regulaciones y políticas organizativas aplicables.
EL SOFTWARE SE PROPORCIONA "TAL CUAL", SIN GARANTÍA DE NINGÚN TIPO, EXPRESA O IMPLÍCITA, INCLUYENDO, PERO NO LIMITADO A, LAS GARANTÍAS DE COMERCIABILIDAD, IDONEIDAD PARA UN PROPÓSITO PARTICULAR Y NO INFRACCIÓN.
EN NINGÚN CASO EL AUTOR O LOS TITULARES DE LOS DERECHOS DE AUTOR SERÁN RESPONSABLES DE CUALQUIER RECLAMO, DAÑO U OTRA RESPONSABILIDAD, YA SEA EN UNA ACCIÓN DE CONTRATO, AGRAVIO O DE OTRA MANERA, QUE SURJA DE, O EN CONEXIÓN CON, EL SOFTWARE O EL USO U OTROS TRATOS EN EL SOFTWARE.
Al utilizar este repositorio, reconoces que eres el único responsable de garantizar que tus actividades estén autorizadas y cumplan con todas las leyes, regulaciones y políticas organizativas aplicables.