Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon vBulletin soluciona vulnerabilidad crítica de RCE previa a la autenticación con exploit público


Se ha detectado una vulnerabilidad crítica (CVE-2026-61511) en el software de foros vBulletin (versiones 5.x y 6.x) que permite a atacantes no autenticados ejecutar código PHP remoto. El fallo se debe a una sanitización insuficiente de datos en la función `runMaths()`, y ya existe un exploit público (PoC) disponible. Se recomienda actualizar a la versión 6.2.2 o aplicar los parches correspondientes para mitigar el riesgo.




Una vulnerabilidad crítica en el software de foros vBulletin permite a atacantes no autenticados ejecutar código PHP arbitrario a través del renderizado de plantillas.

El problema de seguridad está registrado como CVE-2026-61511 y afecta a las versiones de vBulletin en las ramas 5.x y 6.x hasta 5.7.5 y 6.2.1, respectivamente.

vBulletin es una plataforma de foros propietaria basada en PHP lanzada en el año 2000 y utilizada por grandes comunidades en línea, sitios de juegos, portales de soporte, foros automovilísticos, foros tecnológicos y tableros de discusión.


El investigador de seguridad independiente Egidio Romano descubrió el fallo y lo informó a través del programa de avisos SSD Secure Disclosure y publicó un informe técnico [https://karmainsecurity.com/KIS-2026-13].

Según Romano, el fallo es causado por la función ‘runMaths()’, que no sanea correctamente la entrada del usuario antes de pasarla a la función eval() de PHP, la cual debería limitarse únicamente a expresiones matemáticas.

El investigador descubrió que los atacantes no autenticados pueden explotar el fallo enviando una solicitud especialmente diseñada al endpoint 'ajax/render/[template]'.

La solicitud es procesada por una plantilla vulnerable, como 'pagenav', que finalmente pasa la entrada controlada por el atacante a la función eval() de PHP, resultando en una ejecución remota de código.

SSD Secure Disclosure también ha publicado un análisis técnico [https://ssd-disclosure.com/vbulletin-runtime-template-runmaths-preauth-rce/] para el CVE-2026-61511, explicando que las restricciones de saneamiento pueden ser evadidas utilizando la técnica denominada “phpfuck” [https://github.com/arxenix/phpfuck].

Los investigadores también publicaron una prueba de concepto (PoC) que ataca la ruta ajax/render/pagenav y ejecuta comandos del sistema arbitrarios en servidores vulnerables.

La disponibilidad de un PoC público para CVE-2026-61511 reduce la barrera para los atacantes y normalmente conduce a un aumento de los intentos de escaneo y explotación contra servidores vBulletin expuestos a internet que no han sido parcheados.

Esto se destacó en mayo de 2025, cuando los actores de amenazas utilizaron PoCs públicos para dos fallos críticos de vBulletin, también descubiertos por Romano, para atacar instancias no parcheadas.

El CVE-2026-61511 fue reportado a vBulletin el 25 de junio de 2026, y la versión 6.2.2, que soluciona el problema, fue lanzada el 1 de julio [https://forum.vbulletin.com/forum/vbulletin-announcements/vbulletin-announcements_aa/4509404-vbulletin-6-2-2-is-available].

Los parches de seguridad fueron adaptados a versiones anteriores, etiquetados como ‘Patch Level 1’, incluyendo v6.2.1, v6.2.0 y v.6.1.6.

Wayne Luke, líder de soporte técnico de vBulletin, afirmó en los foros del proyecto [https://forum.vbulletin.com/forum/vbulletin-announcements/vbulletin-announcements_aa/4509358-security-patch-released-for-vbulletin-6-2-1-6-2-0-and-6-1-6] que los usuarios de versiones antiguas deberían actualizar a una versión más reciente, por lo que puede deducirse que no habrá actualizaciones para abordar el CVE-2026-61511 en la rama 5.x.

Fuente:
BleepingComputer

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.