توضح تفاصيل الاستغلال العام التي تم إصدارها في 27 يوليو كيف يمكن لطلب غير مصادق عليه أن يصل إلى PHP eval() وظيفة داخل نشرة وتنفيذ التعليمات البرمجية على خادم المنتدى غير المصحح. لا يتطلب الهجوم أي حساب أو وصول إداري أو تفاعل من مستخدم آخر.
يسرد SSD Secure Disclosure الإصدار vBulletin 6.2.1 والإصدارات الأقدم، والإصدار 6.1.6 والإصدارات الأقدم، على أنها متأثرة، ولكنه لا يعطي حدودًا أقل للإصدار. أصدرت vBulletin تصحيحات أمنية للإصدارات 6.2.1 و6.2.0 و6.1.6 في نهاية يونيو وأصدرت الإصدار الثابت 6.2.2 في الأول من يوليو، أي قبل أربعة أسابيع تقريبًا من ظهور الثغرة للعامة.
يجب على المسؤولين الذين يقومون بتشغيل عمليات التثبيت ذاتية الاستضافة تطبيق التصحيح لفرعهم أو الترقية إلى 6.2.2. تقول vBulletin أن مواقعها السحابية قد تم تصحيحها بالفعل ضد الخلل.
لم يبلغ SSD عن الاستغلال النشط. اعتبارًا من 27 يوليو 2026، لم يؤكد أي مصدر الهجمات البرية، ولم يتم إدراج CVE-2026-61511 في كتالوج الثغرات الأمنية المستغلة المعروفة لدى CISA. نشرت الشركة إثباتًا تفاعليًا للمفهوم، لكن النص كما تم نشره يحتوي على خطأ مكون من حرف واحد، وهو حرف ينتمي إليه رقم، مما يمنعه من العمل دون تغيير.
الخطأ تافه لتصحيحه ولا يؤثر على الثغرة الأمنية الأساسية. الشيء الوحيد الذي لم يحسمه السجل العام هو ما إذا كان الخلل قد تم استخدامه في الأسابيع الأربعة تقريبًا بين تصحيح أواخر يونيو والكشف في 27 يوليو؛ لا تتناول إشعارات SSD ولا إشعارات vBulletin تلك النافذة.
يحدد التحليل الفني لـ SSD ذلك على أنه CVE-2026-61511، عيب غير مصادق عليه في تنفيذ التعليمات البرمجية عن بعد في محرك قالب vBulletin. لم يكن هناك سجل CVE.org أو قاعدة بيانات نقاط الضعف الوطنية، وبالتالي لم يكن هناك درجة خطورة رسمية متاحة في وقت كتابة هذا التقرير؛ توقف NVD بشكل روتيني عن إثراء CVEs الجديدة بدرجات CVSS في وقت سابق من هذا العام.
تنسب SSD الفضل إلى باحث مستقل لم يذكر اسمه، على الرغم من أن الاستغلال المنشور يحمل توقيع “EgiX”، وهو اسم Egidio Romano، الذي كشف عن سلسلة تنفيذ التعليمات البرمجية لمحرك القالب لعام 2025 في vBulletin.
الكود الضعيف موجود /includes/vb5/template/runtime.php، داخل vB5_Template_Runtime::runMaths() الطريقة التي تتعامل مع الرياضيات المضمنة في القوالب. تقوم الوظيفة بتجريد الأحرف خارج مجموعة مقيدة، ثم تمرر ما تبقى مباشرة إليها eval(). يحظر المرشح الحروف ولكنه يسمح بالأرقام والأقواس والتسلسل والعوامل الحسابية والعوامل الثنائية مثل XOR، وهو ما يكفي لإعادة بناء سلاسل PHP وأسماء الوظائف القابلة للاستدعاء دون أي أحرف، وذلك باستخدام تقنية الأحرف المقيدة التي يطلق عليها الاستشارة “phpfuck”.
الوصول إليه لا يتطلب لوحة الإدارة. يعرض vBulletin النماذج عبر مسار عام، ajax/render/pagenav، والأسهم pagenav ينسخ القالب المقدم من الزائر pagenav[pagenumber] القيمة في أ {vb:math} العلامة التي تمررها إلى runMaths().
هذه السلسلة هي ما يحول خطأ القالب إلى تنفيذ تعليمات برمجية عن بعد للمصادقة المسبقة؛ يستخدمه PoC الخاص بـ SSD لإعادة بناء PHP system وظيفة وتشغيل أمر نظام التشغيل، وإرجاع الإخراج في استجابة HTTP.
أعادت Hacker News إنتاج منطق التصفية والتقييم الذي تم الكشف عنه محليًا للتحقق من الخطأ المُبلغ عنه. مع تصحيح الخطأ المطبعي، غير مؤذية strlen() تم تنفيذ حمولة الاختبار؛ وبدون ذلك، قامت القائمة المسموح بها بتجريد الحرف الضال وتركت لغة PHP غير صالحة من الناحية النحوية. أكد الاختبار وجود خلل في بناء التعبير، وليس هجومًا كاملاً على خادم vBulletin المباشر.
ويطلق الشعار الخاص بالبرمجية المستغلة على المشكلة اسم يوم الصفر، لكن تصحيحات البائع والإصدار 6.2.2 سبقت الكشف العلني بحوالي أربعة أسابيع. رمز الاستغلال جديد؛ تم بالفعل إصلاح الخلل الذي يستهدفه. مع التقارير التي تفيد بأن السحابة قد تم تصحيحها وأن الإصلاحات المستضافة ذاتيًا عمرها ما يقرب من شهر، فإن المخاطر المباشرة تتركز في المنتديات المستضافة ذاتيًا والتي تواجه الإنترنت والتي لم يتم تحديثها، وهي مجموعة سكانية أكثر تحديدًا مما تشير إليه “vBulletin RCE” المجردة.
يمكن للمدافعين مراجعة طلبات POST التي تحمل routestring=ajax/render/pagenav مع طويلة بشكل غير عادي أو ثقيلة على المشغل pagenav[pagenumber] القيم، وهو نمط مشتق من إثبات المفهوم (PoC) العام بدلاً من إرشادات الكشف عن البائعين.
هذه هي نفس الزاوية في vBulletin التي أنتجت تنفيذ كود المصادقة المسبقة من قبل. سلسلة مايو 2025, CVE-2025-48827 و CVE-2025-48828، أساء استخدام محرك القالب من خلال مسار مختلف ووجه محاولات استغلال خلال أيام من الكشف، بعد أن قام البائع بتصحيحه بهدوء قبل أشهر ولم تقم العديد من المنتديات بتطبيق الإصلاح مطلقًا.
لقد سارت كل جولة بنفس الطريقة. يتم إطلاق الإصلاح الهادئ أولاً، ثم تظهر الثغرات العاملة بعد أسابيع، وبحلول ذلك الوقت لا تزال العديد من المنتديات التي تواجه الإنترنت تقوم بتشغيل الإصدارات الضعيفة.
