vBulletin爆大洞!未登入就能远控服务器执行PHP,漏洞评分9.3千万别拖到停机

62088402984733

讨论区老牌软件 vBulletin 最近爆出重大安全问题:研究人员披露的漏洞允许攻击者绕过原本的输入过滤,即使不登录也能通过公开页面触发恶意请求,进而在服务器端执行任意 PHP 代码。该漏洞被编号为 CVE-2026-61511,属于典型的远端代码执行(RCE)风险。一旦被成功利用,后果就不只是篡改单一帖子或用户信息,而是可能直接取得服务器端程序执行能力,进一步导致数据被读取、网站被接管或系统被操控;实际破坏程度取决于目标环境的权限配置与运行条件。

这次问题的核心在于 vBulletin 模板系统中与“数学运算”相关的功能。官方或开发者通常会先对用户输入做过滤,再把结果交给 PHP 执行,但现有规则仍存在被特殊编码方式绕过的缺口。更棘手的是,除了需要特定构造之外,研究人员还找到另一条不依赖登录状态的攻击路径:攻击者可以利用页面导览相关的功能,把恶意内容送入系统并触发表达式处理,最终落到代码执行环节。

为让防守方更好复现与评估,资安研究员 Egidio Romano 已在其网站公开概念验证(PoC)。该 PoC 的工作方式是向目标网站发送特制数据,并在服务器端执行攻击者指定的系统指令。由于整个过程可远端完成、无需任何用户配合(尤其不需要账号权限),同时实现门槛相对不高,因此整体威胁被显著放大。相关厂商/平台依据 CVSS 4.0 给出 9.3 的高分,属于“高危且应尽快处理”的级别。

影响范围覆盖 vBulletin 5.0.0 到 5.7.5,以及 6.0.0 到 6.2.1。好消息是,vBulletin 6.2.2 已修复此漏洞。管理员需要做的第一步是核对当前版本:

– 若已在 6.2.1 或更早的 6.2 系列附近,优先升级到 6.2.2 或后续版本。
– 针对 6 系列的安全修补通常有对应适用版本,不能把“高版本适配的补丁”直接套用到 5 系列。
– 若仍在使用 5 系列,请评估升级到 6.2.2 或更新版本,而不是仅依赖错误范围的补丁方式。

简而言之,这次漏洞的关键点是“未登录即可远端触发 RCE”。别等到监测到异常请求或业务受到影响才行动,尽快完成版本升级与回归验证,才能把风险压到最低。