
vBulletin 5.x jusqu'à 5.7.5 et 6.x jusqu'à 6.2.1 contient une vulnérabilité d'injection eval dans la méthode vB5_Template_Runtime::runMaths() du runtime de template qui permet à des attaquants distants non authentifiés d'exécuter du code PHP arbitraire
Preuve de concept (PoC) éducative et défensive pour valider l'exposition à la vulnérabilité vBulletin CVE-2026-61511 – Exécution de code à distance non authentifiée.
Telegram : https://t.me/thecodeb0ss
Ce dépôt fournit une preuve de concept de détection et de validation défensive pour la vulnérabilité vBulletin CVE-2026-61511.
Selon les recherches de sécurité publiquement disponibles, CVE-2026-61511 décrit une vulnérabilité critique d'injection eval dans le runtime des modèles de vBulletin qui, dans des conditions spécifiques, peut aboutir à une exécution de code à distance (RCE) non authentifiée.
L'objectif de ce projet est d'aider :
à identifier les installations vBulletin vulnérables, à reproduire le problème dans des environnements de laboratoire autorisés et à vérifier l'efficacité de la remédiation après l'application des mises à jour de sécurité officielles.
Ce dépôt est destiné strictement à des fins éducatives, défensives et de recherche en sécurité autorisée.
| CVE | Description |
|---|---|
| CVE-2026-61511 | vBulletin 5.x jusqu'à 5.7.5 et 6.x jusqu'à 6.2.1 contient une vulnérabilité d'injection eval dans la méthode vB5_Template_Runtime::runMaths() du runtime des modèles, ce qui permet à des attaquants distants non authentifiés d'exécuter du code PHP arbitraire en fournissant une entrée spécialement conçue via le paramètre pagenav[pagenumber]. Les attaquants peuvent exploiter le filtre regex insuffisamment restrictif en utilisant un encodage de type phpfuck avec les caractères autorisés pour injecter et exécuter du code PHP arbitraire via la route de modèle non authentifiée, sans aucune authentification. |
CWE : CWE-95 – Neutralisation incorrecte des directives dans du code évalué dynamiquement (« injection eval »)
Score CVSS : 9.3 (Critique)
Selon les avis publics, les versions suivantes de vBulletin sont concernées :
Les utilisateurs doivent mettre à niveau vers la dernière version corrigée fournie par vBulletin.
Ce projet est conçu pour aider les défenseurs à :
ajax/renderpagenav[pagenumber] contenant une entrée spécialement conçuevB5_Template_Runtime::runMaths()La vulnérabilité existe parce que le filtre regex est insuffisamment restrictif, ce qui permet aux attaquants de contourner la validation prévue à l'aide de techniques d'encodage de type PHPFuck.
Ce dépôt a été publié uniquement pour :
Le logiciel doit uniquement être exécuté contre :
Les tests non autorisés contre des systèmes que vous ne possédez pas ou que vous n'administrez pas peuvent violer les lois locales, les politiques organisationnelles ou les réglementations internationales.
L'auteur n'encourage ni ne soutient :
Ce dépôt illustre le comportement de vulnérabilités publiquement divulguées uniquement à des fins de validation défensive et d'éducation.
Il n'a pas vocation à fonctionner comme un framework d'exploitation offensif ni à faciliter un accès non autorisé.
Les utilisateurs sont tenus de se conformer à l'ensemble des lois, réglementations et pratiques de divulgation responsable applicables.
La preuve de concept a été développée et validée dans l'environnement suivant :
L'exécution sur d'autres systèmes d'exploitation ou versions de Python peut nécessiter des modifications mineures.
Les administrateurs sont fortement encouragés à :
Crédits : Egidio Romano pour la découverte et la divulgation de cette vulnérabilité.
Ce projet est publié pour la recherche en sécurité éducative et défensive.
Les utilisateurs sont seuls responsables de la conduite de tous les tests avec une autorisation appropriée et conformément aux lois, réglementations et politiques organisationnelles applicables.
LE LOGICIEL EST FOURNI « TEL QUEL », SANS GARANTIE D'AUCUNE SORTE, EXPRESSE OU IMPLICITE, Y COMPRIS, MAIS SANS S'Y LIMITER, LES GARANTIES DE QUALITÉ MARCHANDE, D'ADÉQUATION À UN USAGE PARTICULIER ET D'ABSENCE DE CONTREFAÇON.
EN AUCUN CAS L'AUTEUR OU LES DÉTENTEURS DU DROIT D'AUTEUR NE SERONT RESPONSABLES DE TOUTE RÉCLAMATION, DE DOMMAGES OU DE TOUTE AUTRE RESPONSABILITÉ, QUE CE SOIT DANS LE CADRE D'UNE ACTION CONTRACTUELLE, DÉLICTUELLE OU AUTRE, DÉCOULANT DU LOGICIEL, DE SON UTILISATION OU D'AUTRES TRANSACTIONS EN LIEN AVEC CELUI-CI, OU S'Y RAPPORTANT.
En utilisant ce dépôt, vous reconnaissez que vous êtes seul responsable de la conformité de vos activités aux autorisations requises et à l'ensemble des lois, réglementations et politiques organisationnelles applicables.
ajax/render