
vBulletin 5.x hasta 5.7.5 y 6.x hasta 6.2.1 contiene una vulnerabilidad de inyección eval en el método vB5_Template_Runtime::runMaths() dentro del runtime de plantillas que permite a atacantes remotos no autenticados ejecutar código PHP arbitrario.
Prueba de concepto (PoC) educativa y defensiva para validar la exposición a la vulnerabilidad de vBulletin CVE-2026-61511 – Ejecución remota de código no autenticada.
Telegram: https://t.me/thecodeb0ss
Este repositorio proporciona una prueba de concepto de detección y validación defensiva para la vulnerabilidad CVE-2026-61511 en vBulletin.
Según investigaciones de seguridad disponibles públicamente, CVE-2026-61511 describe una vulnerabilidad crítica de inyección de eval en el runtime de plantillas de vBulletin que, bajo condiciones específicas, puede resultar en ejecución remota de código (RCE) no autenticada.
El objetivo de este proyecto es ayudar a:
a identificar instalaciones vulnerables de vBulletin, reproducir el problema en entornos de laboratorio autorizados y verificar la remediación exitosa después de aplicar las actualizaciones de seguridad oficiales.
Este repositorio está destinado estrictamente a fines educativos, defensivos y de investigación de seguridad autorizada.
| CVE | Descripción |
|---|---|
| CVE-2026-61511 | vBulletin 5.x hasta 5.7.5 y 6.x hasta 6.2.1 contiene una vulnerabilidad de inyección de eval en el método vB5_Template_Runtime::runMaths() dentro del runtime de plantillas que permite a atacantes remotos no autenticados ejecutar código PHP arbitrario suministrando entrada manipulada a través del parámetro pagenav[pagenumber]. Los atacantes pueden explotar el filtro regex insuficientemente restrictivo utilizando codificación estilo phpfuck con caracteres permitidos para inyectar y ejecutar código PHP arbitrario a través de la ruta de plantilla ajax/render no autenticada, sin necesidad de autenticación. |
CWE: CWE-95 – Neutralización incorrecta de directivas en código evaluado dinámicamente ('Eval Injection')
Puntuación CVSS: 9.3 (Crítica)
Según los avisos públicos, las siguientes versiones de vBulletin están afectadas:
Los usuarios deben actualizar a la última versión parcheada proporcionada por vBulletin.
Este proyecto está diseñado para ayudar a los defensores a:
ajax/renderpagenav[pagenumber] que contiene entrada manipuladavB5_Template_Runtime::runMaths()La vulnerabilidad existe porque el filtro regex es insuficientemente restrictivo, lo que permite a los atacantes evadir la validación prevista mediante técnicas de codificación estilo PHPFuck.
Este repositorio ha sido publicado únicamente para:
El software debe ejecutarse solo contra:
Las pruebas no autorizadas contra sistemas que no posees o administras pueden violar leyes locales, políticas organizativas o regulaciones internacionales.
El autor no fomenta ni apoya:
Este repositorio demuestra el comportamiento de vulnerabilidades divulgadas públicamente únicamente con fines de validación defensiva y educativos.
No está destinado a funcionar como un marco de explotación ofensivo ni a facilitar el acceso no autorizado.
Se espera que los usuarios cumplan con todas las leyes, regulaciones y prácticas de divulgación responsable aplicables.
La prueba de concepto fue desarrollada y validada en el siguiente entorno:
La ejecución en otros sistemas operativos o versiones de Python puede requerir modificaciones menores.
Se recomienda encarecidamente a los administradores:
Créditos: Egidio Romano por descubrir y divulgar esta vulnerabilidad.
Este proyecto se publica para investigación de seguridad educativa y defensiva.
Los usuarios son los únicos responsables de garantizar que todas las pruebas se realicen con la autorización adecuada y de conformidad con las leyes, regulaciones y políticas organizativas aplicables.
EL SOFTWARE SE PROPORCIONA "TAL CUAL", SIN GARANTÍA DE NINGÚN TIPO, EXPRESA O IMPLÍCITA, INCLUYENDO, PERO NO LIMITADO A, LAS GARANTÍAS DE COMERCIABILIDAD, IDONEIDAD PARA UN PROPÓSITO PARTICULAR Y NO INFRACCIÓN.
EN NINGÚN CASO EL AUTOR O LOS TITULARES DE LOS DERECHOS DE AUTOR SERÁN RESPONSABLES DE CUALQUIER RECLAMO, DAÑO U OTRA RESPONSABILIDAD, YA SEA EN UNA ACCIÓN DE CONTRATO, AGRAVIO O DE OTRA MANERA, QUE SURJA DE, O EN CONEXIÓN CON, EL SOFTWARE O EL USO U OTROS TRATOS EN EL SOFTWARE.
Al utilizar este repositorio, reconoces que eres el único responsable de garantizar que tus actividades estén autorizadas y cumplan con todas las leyes, regulaciones y políticas organizativas aplicables.