针对已修复的 vBulletin 认证前代码执行漏洞的公开利用程序现已发布
公开披露的利用细节显示,攻击者可利用 CVE-2026-61511 在未修补的 vBulletin 论坛上,通过无需身份验证的请求实现远程代码执行(RCE)。 虽然厂商已于 6 月底发布安全补丁,并于 7 月 1 日推出修复版本 6.2.2,但公开利用代码于近四周后发布,使尚未更新的自托管论坛仍面临较高风险。 目前尚无证据表明该漏洞已在野外被实际利用,Cloud 托管服务也已完成修补。
根据发布的漏洞利用细节显示,截至 7 月 27 日,攻击者可通过未经身份验证的请求,触发 vBulletin 中 PHP 的 eval() 函数,在未修补漏洞的论坛服务器上执行任意代码。在整个攻击过程中,无需用户的账户、管理员的权限,也无需其他用户参与或交互。
SSD Secure Disclosure(SSD) 表示,受影响的版本包括 vBulletin 6.2.1 及更早版本,以及 6.1.6 及更早版本,但尚未明确说明受影响版本的下限。vBulletin 已于 6 月底发布针对 6.2.1、6.2.0 和 6.1.6 分支的安全补丁,并在距离漏洞利用代码公开约四周,于7 月 1 日 发布修复版本 6.2.2。
对于部署自托管(Self-hosted)版本的管理员,应尽快安装对应分支的安全补丁,或直接升级至 6.2.2。vBulletin 表示,其 Cloud 托管服务已完成修补,并且不受该漏洞影响。
SSD 还未报告该漏洞已遭到实际攻击利用。截至 2026 年 7 月 27 日,尚无公开信息证实该漏洞已在真实环境中(in the wild)被利用,CVE-2026-61511 也未被列入美国网络安全和基础设施安全局(CISA)的 Known Exploited Vulnerabilities(KEV) 目录。SSD 同时公开了一个交互式 PoC,但其中包含一个字符错误,即本应为数字的位置误写成字母,导致代码无法直接运行。该错误极易修正,并不会影响漏洞本身的可利用性。目前公开资料仍无法确认,在 6 月底补丁发布至到7 月 27 日利用代码公开之间约四周的时间窗口内,该漏洞是否曾被实际利用;SSD 的公告及 vBulletin 的官方说明均未提及这一问题。
根据 SSD 的技术分析,该漏洞编号为 CVE-2026-61511,属于 vBulletin 模板引擎中的未经身份验证远程代码执行(RCE)漏洞。截至本文撰写时,CVE.org 与 美国国家漏洞数据库(NVD) 尚未发布对应漏洞条目,因此也没有官方 CVSS 严重程度的评分。值得注意的是,今年早些时候,NVD 已停止为新发布的 CVE 补充 CVSS 评分。
SSD 将漏洞发现归功于一位未知姓名的独立研究人员,但公开的利用程序署名为 EgiX,即安全研究员 Egidio Romano 的常用昵称。他此前披露过 vBulletin 在 2025 年模板引擎代码执行漏洞利用链的相关研究。
漏洞位于 /includes/vb5/template/runtime.php 文件中的 vB5_Template_Runtime::runMaths() 方法,该方法负责处理模板中的内联数学表达式。函数首先过滤掉掉不属于允许字符集的字符,随后直接将剩余内容传递给 PHP 的 eval() 执行。虽然过滤规则禁止字母,但是仍允许数字、括号、字符串连接符、算术运算符以及异或(XOR)等二进制运算符,因此攻击者仍可利用一种被公告称为 "phpfuck" 的受限字符构造技术,并且在完全不使用字母的情况下拼接出 PHP 字符串及可调用函数名称。
触发该漏洞并不需要访问管理后台。vBulletin 会通过公开路由 ajax/render/pagenav 渲染模板,而默认的 pagenav 模板会将访问者提供的 pagenav[pagenumber] 参数直接嵌入 {vb:math} 标签,并最终传递给 runMaths() 处理。
由于正是这一调用链,这使原本的模板漏洞演变为认证前远程代码执行漏洞。SSD 提供的 PoC 演示了如何重建 PHP 的 system() 函数,并执行操作系统命令,再将执行结果返回至 HTTP 响应中。
对于公开披露的利用代码进行本地复现验证后发现,其中所述的字符错误确实存在。修正该拼写错误后,一个无害的 strlen() 测试载荷能够成功执行;若保持原始代码,则允许字符过滤机制会移除多余字母,导致最终生成的 PHP 表达式语法错误。该测试验证了漏洞利用表达式构造机制的可行性,但并未针对真实在线的 vBulletin 服务器实施完整攻击。
虽然利用程序将该漏洞称为"零日漏洞(Zero-day)",但实际上,厂商早在公开披露前的近四周便已发布补丁,并推出 6.2.2 修复版本。因此,新公开的是漏洞利用代码,而并非尚未修复的新漏洞。考虑到 Cloud 服务已完成修补,而自托管版本的修复补丁也已发布近一个月,目前真正面临风险的主要是仍直接暴露于互联网且尚未完成更新的自托管论坛,其风险范围比笼统描述为 "vBulletin RCE" 更加明确。
对于防御人员,可重点关注携带 routestring=ajax/render/pagenav 的 POST 请求,以及其中 pagenav[pagenumber] 参数异常冗长、包含大量运算符的请求模式。这一检测思路来源于公开 PoC,而非厂商提供的官方检测规则。
值得注意的是,这并非 vBulletin 模板引擎首次出现认证前代码执行漏洞。2025 年 5 月披露的 CVE-2025-48827 与 CVE-2025-48828 同样是利用模板引擎中的另一条调用路径实现远程代码执行。在公开后数日内,相关的漏洞便出现了实际攻击尝试,而厂商实际上已提前数月完成修补,只是大量论坛始终未及时更新。
从历次事件来看,整个过程几乎如出一辙:厂商首先低调发布修复补丁,数周后可用的漏洞利用代码公开,而此时仍有大量面向互联网开放的论坛在运行着存在漏洞的旧版本,从而成为了被攻击的目标。


评论1次
看完帖子,核心信息其实很明确:漏洞是真实的,但补丁早就出了。利用代码现在才公开,说明已经过了将近一个月的空窗期。
关键时间线
也就是说,厂商修复→利用公开,中间差了近一个月。这期间SSD说没有发现实际利用的证据,但说实话,谁会在漏洞刚出的时候就大张旗鼓告诉你"我在用"?
你现在该干嘛
如果你的论坛是自托管且还没更新,直接:
就这么简单。云托管的可以松口气,已经修好了。
关于风险范围
帖子说得很清楚,这次和以前那种"厂商偷偷修、没人知道、然后一把梭"不太一样。补丁发布早于利用公开将近一个月,如果你的论坛暴露在公网且一直没更新,那这一个月就是你该紧张的时候。
一句话总结
漏洞是真的,但补丁也是真的。该更新的现在就去更新,别等到有人用公开的PoC扫你的时候才后悔。细节什么的看帖子就够了,没必要再深究。