Riesgo de ejecución remota de código en vBulletin tras publicación de exploit

Publicado el

Vulnerabilidad en vBulletin

El 27 de julio de 2026 se ha revelado un exploit público que afecta a la plataforma de foros vBulletin, permitiendo la ejecución remota de código a través de una solicitud no autenticada. Esta vulnerabilidad se encuentra en las versiones 6.2.1 y anteriores, así como en 6.1.6 y anteriores. Este fallo permite a un atacante ejecutar código en un servidor de foros no actualizado sin necesidad de credenciales o interacción de otros usuarios.

Detalles del Exploit

El exploit se basa en un error en la función `eval()` de PHP, que puede ser alcanzada mediante una cadena manipulada en el sistema de plantillas de vBulletin. SSD Secure Disclosure, que identificó el problema como CVE-2026-61511, señala que la vulnerabilidad fue corregida en las versiones 6.2.2 lanzadas el 1 de julio de 2026. Sin embargo, el exploit se hizo público casi un mes después, haciendo que los foros que no han actualizado su software se encuentren en riesgo.

Consecuencias y Recomendaciones

La compañía vBulletin ha informado que sus sitios en la nube ya han sido parcheados contra esta vulnerabilidad. Se recomienda encarecidamente a los administradores de instalaciones autohospedadas que apliquen el parche correspondiente o actualicen a la versión 6.2.2 para mitigar esta amenaza.

Hasta la fecha de la divulgación, no se han reportado ataques activos que aprovechen esta vulnerabilidad, ni se ha confirmado su explotación en el entorno real. Aunque el análisis técnico de SSD no indica un número de versión mínimo, es crucial que los foros mantengan sus instalaciones actualizadas para protegerse contra posibles intentos de explotación.

Análisis Técnico

El exploit permite la ejecución de comandos del sistema a través de una cadena de plantillas que hace uso de una técnica de filtrado restringido conocida como phpfuck. Este método permite reconstruir cadenas de PHP y nombres de funciones llamables, lo que convierte un fallo en el sistema de plantillas en una vulnerabilidad de ejecución remota de código.

Para los administradores, se sugiere monitorizar las solicitudes POST que contengan `routestring=ajax/render/pagenav` y que presenten valores inusuales o excesivamente complejos en `pagenav[pagenumber]`, lo cual puede indicar intentos de explotación.

Conclusión

Este tipo de vulnerabilidades en vBulletin no son nuevas; ya se han presentado casos similares en el pasado, donde un parche silencioso se lanza antes de que se divulgue un exploit, dejando a muchos foros expuestos. La lección es clara: mantener el software actualizado es fundamental para protegerse contra ataques a la seguridad.

Fuente

Ver noticia original