Exploit público lanzado para falla de ejecución del código de autenticación previa de vBulletin parcheado – CYBERDEFENSA.MX
Los detalles públicos del exploit publicados el 27 de julio muestran cómo una solicitud no autenticada puede llegar a PHP eval() funcionar dentro vBoletín y ejecutar código en un servidor de foro sin parches. El ataque no requiere cuenta, acceso administrativo ni interacción de otro usuario.
SSD Secure Disclosure enumera vBulletin 6.2.1 y anteriores, y 6.1.6 y anteriores, como afectados, pero no proporciona un límite de versión inferior. vBoletín publicado parches de seguridad para 6.2.1, 6.2.0 y 6.1.6 a finales de junio y lanzó la versión corregida 6.2.2 el 1 de julio, casi cuatro semanas antes de que el exploit se hiciera público.
Los administradores que ejecutan instalaciones autohospedadas deben aplicar el parche para su rama o actualizar a 6.2.2. vBulletin dice que sus sitios en la nube ya han sido parcheados contra la falla.
SSD no informó explotación activa. Al 27 de julio de 2026, ninguna fuente había confirmado ataques en estado salvaje y CVE-2026-61511 no figuraba en el catálogo de vulnerabilidades explotadas conocidas de CISA. La compañía publicó una prueba de concepto interactiva, pero el script publicado contiene un error de un carácter, una letra donde pertenece un dígito, que impide que se ejecute sin cambios.
El error es trivial de corregir y no afecta la vulnerabilidad subyacente. Una cosa que el registro público no aclara es si la falla se utilizó en las aproximadamente cuatro semanas entre el parche de finales de junio y la divulgación del 27 de julio; ni el aviso de SSD ni los avisos de vBulletin abordan esa ventana.
Análisis técnico de SSD lo identifica como CVE-2026-61511una falla de ejecución remota de código no autenticado en el motor de plantillas de vBulletin. Al momento de escribir este artículo, no había ningún registro de CVE.org o de la base de datos nacional de vulnerabilidades, por lo que no había ninguna puntuación de gravedad oficial disponible; El NVD dejó de enriquecer rutinariamente nuevos CVE con puntuaciones CVSS a principios de este año.
SSD le da crédito a un investigador independiente anónimo, aunque el exploit publicado está firmado como «EgiX», el nombre de Egidio Romano, quien reveló la cadena de ejecución de código del motor de plantilla 2025 de vBulletin.
El código vulnerable se encuentra en /includes/vb5/template/runtime.phpdentro del vB5_Template_Runtime::runMaths() método, que maneja matemáticas en línea en plantillas. La función elimina los caracteres fuera de un conjunto restringido y luego pasa lo que queda directamente a eval(). El filtro bloquea letras pero permite dígitos, paréntesis, concatenación, operadores aritméticos y operadores binarios como XOR, suficientes para reconstruir cadenas PHP y nombres de funciones invocables sin letras, utilizando una técnica de caracteres restringidos que el aviso llama «phpfuck».
Para llegar a él no es necesario el panel de administración. vBulletin genera plantillas a través de una ruta pública, ajax/render/pagenavy la acción pagenav La plantilla copia una información proporcionada por el visitante. pagenav[pagenumber] valor en un {vb:math} etiqueta, que se la pasa a runMaths().
Esa cadena es lo que convierte un error de plantilla en una ejecución remota de código de autenticación previa; PoC de SSD lo usa para reconstruir PHP system funciona y ejecuta un comando del sistema operativo, devolviendo el resultado en la respuesta HTTP.
Hacker News reprodujo localmente la lógica de filtrado y evaluación revelada para comprobar el error informado. Con el error tipográfico corregido, un inofensivo strlen() carga útil de prueba ejecutada; sin él, la lista de permitidos eliminó la letra perdida y dejó PHP sintácticamente inválido. La prueba confirmó la falla de creación de expresiones, no un ataque completo contra un servidor vBulletin en vivo.
El propio banner del exploit llama al problema un día cero, pero los parches del proveedor y la versión 6.2.2 precedieron la divulgación pública por casi cuatro semanas. El código de explotación es nuevo; el defecto al que apunta ya estaba solucionado. Con Cloud supuestamente parcheado y las correcciones autohospedadas hace casi un mes, el riesgo real se concentra en foros autohospedados en Internet que no se han actualizado, una población más específica de lo que implica un simple «vBulletin RCE».
Los defensores pueden revisar las solicitudes POST que llevan routestring=ajax/render/pagenav con inusualmente largo o con mucho operador pagenav[pagenumber] valores, un patrón derivado de la PoC pública en lugar de la guía de detección del proveedor.
Este es el mismo rincón de vBulletin que anteriormente produjo la ejecución del código de autenticación previa. La cadena de mayo de 2025, CVE-2025-48827 y CVE-2025-48828abusó del motor de plantillas a través de una ruta diferente y provocó intentos de explotación a los pocos días de la divulgación, después de que el proveedor lo parcheara silenciosamente meses antes y muchos foros nunca aplicaron la solución.
Cada ronda ha transcurrido de la misma manera. Primero se publica una solución silenciosa, semanas después aparece un exploit funcional y, para entonces, muchos foros de Internet todavía ejecutan las versiones vulnerables.



