
PoC automatizado para CVE-2026-48611 — bypass de autenticação no login_link OAuth do phpBB
USE POR SUA CONTA E RISCO.
Esta ferramenta é fornecida estritamente para pesquisa de segurança autorizada, testes de penetração e fins educacionais. Execute-a apenas contra sistemas que você possui ou para os quais tenha permissão explícita e por escrito.
O autor não é responsável nem se responsabiliza por qualquer uso ilegal ou antiético desta ferramenta, ou por quaisquer consequências resultantes de tal uso. Toda a responsabilidade legal e ética sobre como esta ferramenta é operada recai exclusivamente sobre a pessoa que a executa — o autor não participa, endossa ou condona o uso não autorizado deste software.
PoC automatizado para a bypass de autenticação login_link do OAuth do phpBB
O phpBB publicou o CVE-2026-48611 com um relatório técnico sobre o bug, mas nenhum exploit automatizado funcional estava disponível publicamente em qualquer lugar, exceto os detalhes do payload no advisory da própria Pentest-Tools.com — todo o resto era teste manual e pontual. Isso preenche essa lacuna: um único script que detecta uma instalação vulnerável do phpBB, localiza seu painel de login e executa a bypass de ponta a ponta.
Esta vulnerabilidade foi descoberta e divulgada de forma responsável por Dan Stefan Alexandru, da equipe de pesquisa de segurança da Pentest-Tools.com, e reportada ao phpBB em 4 de junho de 2026. Este repositório é um PoC automatizado independente, construído a partir do advisory público — não é afiliado à Pentest-Tools.com nem ao phpBB.
O phpBB suporta login por meio de um provedor de identidade externo (OAuth) em vez de uma senha local — o mecanismo de autenticação do próprio Apache é um dos provedores suportados. O endpoint que lida com isso, ucp.php?mode=login_link&auth_provider=apache, retira o nome de usuário diretamente do cabeçalho HTTP Authorization: Basic e inicia uma sessão autenticada para esse usuário.
O bug: ele nunca verifica de fato a parte da senha desse cabeçalho. Um login normal rejeita você se a senha estiver errada. Este não — ele confia em qualquer nome de usuário que você declarar e faz login como esse usuário, independentemente do valor de senha que você enviar. Qualquer nome de usuário registrado mais uma senha inventada é suficiente para obter uma sessão totalmente autenticada.
styles/prosilver/style.cfg, composer.json, styles/subsilver2/style.cfg ou feed.php, tentando cada um por vez até que um revele uma string de versão.ucp.php sozinho se você fornecer apenas um domínio simples — primeiro faz um rastreamento limitado de mesma origem e depois recorre à sondagem de caminhos de instalação comuns (forum/, board/, phpBB3/, etc.).--no-browser para requisições HTTP simples mais rápidas quando o alvo não estiver protegido por desafios. Também tenta encontrar o IP de origem real e não-Cloudflare de um domínio (via consultas de transparência de certificado crt.name + sondagem de subdomínios comuns de admin/correio) e roteia requisições diretamente para lá quando um é confirmado.git clone https://github.com/Ethicalgrey/phpBB-CVE-2026-48611.git
cd phpBB-CVE-2026-48611
chmod +x install.sh
./install.sh
install.sh é uma configuração única — instala tudo o que o script precisa (requests, urllib3, playwright + seu navegador Chromium) diretamente no seu ambiente de usuário, sem ambiente virtual para ativar e sem configuração para repetir. Quando terminar, python3 CVE-2026-48611.py ... simplesmente funciona, toda vez, a partir de qualquer novo terminal.
# alvo único, domínio simples — encontra ucp.php, detecta a versão, solicita um
# nome de usuário se vulnerável
python3 CVE-2026-48611.py -u example.com
# o mesmo, mas descobre automaticamente um nome de usuário da memberlist pública
# em vez de digitar um
python3 CVE-2026-48611.py -u example.com --auto
# modo HTTP simples mais rápido, sem Chromium — use quando o alvo não tiver
# desafio JS estilo Cloudflare na frente
python3 CVE-2026-48611.py -u example.com --no-browser
# executa o navegador visivelmente (necessário se um desafio JS exigir um clique humano)
python3 CVE-2026-48611.py -u example.com --headed
# uma lista de hosts, um por linha — cada host vulnerável ainda solicita
# individualmente antes que o exploit seja executado
python3 CVE-2026-48611.py -l targets.txt
# pula a verificação TLS (alvos com certificado autoassinado/quebrado)
python3 CVE-2026-48611.py -u example.com -k
-u/--url e -l/--list são mutuamente exclusivos. --auto só funciona com -u/--url — deliberadamente não é suportado no modo de lista, para que uma execução em lote nunca dispare o exploit sem que um humano confirme cada alvo primeiro.
login_link--auto — pula o prompt manual de nome de usuário e extrai um nome de usuário real diretamente do memberlist.php público do alvo (ignora contas com aparência de staff, como admin/moderador/fundador, em favor de um membro comum, para manter uma execução de PoC de baixo impacto).-l targets.txt — executa todo o fluxo de detecção e exploração em uma lista de hosts de uma só vez; cada host vulnerável ainda solicita individualmente antes que o exploit seja disparado (ou escolhe automaticamente um nome de usuário com --auto), para que nada seja executado sem supervisão contra uma lista de alvos.