
Автоматизированный PoC для CVE-2026-48611 — обход аутентификации login_link OAuth в phpBB
ИСПОЛЬЗУЙТЕ НА СВОЙ СТРАХ И РИСК.
Данный инструмент предоставляется строго для авторизованных исследований безопасности, тестирования на проникновение и образовательных целей. Запускайте его только против систем, которыми вы владеете или на тестирование которых имеете явное письменное разрешение.
Автор не несет ответственности за любое незаконное или неэтичное использование этого инструмента, а также за любые последствия такого использования. Вся юридическая и этическая ответственность за то, как используется этот инструмент, лежит исключительно на лице, запускающем его — автор не участвует в несанкционированном использовании этого программного обеспечения, не одобряет и не поддерживает его.
автоматизированный PoC для обхода аутентификации OAuth login_link в phpBB
phpBB опубликовал CVE-2026-48611 с техническим описанием ошибки, но нигде не было публично доступного рабочего автоматизированного эксплойта, кроме деталей полезной нагрузки в собственном уведомлении Pentest-Tools.com — всё остальное было ручным разовым тестированием. Этот инструмент заполняет этот пробел: единый скрипт, который обнаруживает уязвимую установку phpBB, находит её панель входа и выполняет фактический обход аутентификации от начала до конца.
Эта уязвимость была обнаружена и ответственно раскрыта Даном Штефаном Александру из команды исследователей безопасности Pentest-Tools.com и сообщена в phpBB 4 июня 2026 года. Этот репозиторий — независимый автоматизированный PoC, созданный на основе публичного уведомления — он не связан с Pentest-Tools.com или phpBB.
phpBB поддерживает вход через внешнего поставщика удостоверений (OAuth) вместо локального пароля — собственная аутентификация Apache является одним из поддерживаемых поставщиков. Конечная точка, которая обрабатывает это, ucp.php?mode=login_link&auth_provider=apache, берёт имя пользователя напрямую из HTTP-заголовка Authorization: Basic и начинает аутентифицированную сессию для этого пользователя.
Ошибка: она никогда фактически не проверяет парольную часть этого заголовка. Обычный вход отклоняет вас, если пароль неверный. Этот — нет: он доверяет любому имени пользователя, которое вы указываете, и выполняет вход под ним независимо от того, какое значение пароля вы отправляете. Любого зарегистрированного имени пользователя плюс выдуманного пароля достаточно для получения полностью аутентифицированной сессии.
styles/prosilver/style.cfg, composer.json, styles/subsilver2/style.cfg или feed.php, пробуя каждый по очереди, пока один из них не раскроет строку версии.ucp.php, если вы передаёте только голый домен — сначала ограниченный обход того же источника, затем откат к проверке распространённых путей установки (forum/, board/, phpBB3/ и т. д.).--no-browser для более быстрых обычных HTTP-запросов, когда цель не защищена проверками. Также пытается найти реальный, не-Cloudflare исходный IP-адрес домена (через поиск сертификатов прозрачности crt.name + проверку распространённых поддоменов admin/mail) и направляет запросы напрямую туда, когда такой адрес подтверждён.login_link, проверяет, что полученная сессия действительно аутентифицирована как целевой пользователь (а не просто 200/302), и выводит готовый к вставке URL, который загружает форум уже аутентифицированным под этим пользователем в любом браузере.git clone https://github.com/Ethicalgrey/phpBB-CVE-2026-48611.git
cd phpBB-CVE-2026-48611
chmod +x install.sh
./install.sh
install.sh — это разовая настройка — он устанавливает всё необходимое для скрипта (requests, urllib3, playwright + его браузер Chromium) прямо в ваше пользовательское окружение, без необходимости активировать виртуальное окружение и без повторной настройки. После завершения python3 CVE-2026-48611.py ... просто работает каждый раз из любого нового терминала.
# одиночная цель, голый домен — находит ucp.php, определяет версию, запрашивает
# имя пользователя, если уязвим
python3 CVE-2026-48611.py -u example.com
# то же самое, но автоматически обнаруживает имя пользователя из публичного
# memberlist вместо ручного ввода
python3 CVE-2026-48611.py -u example.com --auto
# более быстрый обычный HTTP-режим, без Chromium — используйте, когда перед целью
# нет JS-проверки в стиле Cloudflare
python3 CVE-2026-48611.py -u example.com --no-browser
# запустить браузер видимо (нужно, если JS-проверка требует клика человека)
python3 CVE-2026-48611.py -u example.com --headed
# список хостов, по одному на строку — каждый уязвимый хост всё равно запрашивает
# подтверждение индивидуально перед запуском эксплойта
python3 CVE-2026-48611.py -l targets.txt
# пропустить проверку TLS (цели с самоподписанными / повреждёнными сертификатами)
python3 CVE-2026-48611.py -u example.com -k
-u/--url и -l/--list взаимоисключающие. --auto работает только с -u/--url — он намеренно не поддерживается в режиме списка, чтобы пакетный запуск никогда не запускал эксплойт без подтверждения каждой цели человеком.
--auto — пропускает ручной запрос имени пользователя и берёт реальное имя пользователя напрямую из публичного memberlist.php цели (пропускает похожие на персонал учётные записи, такие как admin/moderator/founder, в пользу обычного участника, чтобы запуск PoC был маловоздействующим).-l targets.txt — запускает весь процесс обнаружения и эксплуатации по списку хостов за один раз; каждый уязвимый хост всё равно запрашивает подтверждение индивидуально перед срабатыванием эксплойта (или автоматически выбирает имя пользователя с --auto), так что ничего не запускается без присмотра против списка целей.