新聞

討論區軟體vBulletin修補重大遠端程式碼執行漏洞CVE-2026-61511。攻擊者不需要帳號,便可能透過公開的網頁功能送入特製資料,在伺服器執行任意PHP程式碼。漏洞影響vBulletin 5.0.0至5.7.5,以及6.0.0至6.2.1,vBulletin 6.2.2已修補這項漏洞。資安研究員Egidio Romano也已在個人網站Karma(In)Security公開概念驗證程式,讓攻擊方法更容易遭到重現。

vBulletin是推出超過20年的老牌商用討論區軟體,官方表示目前有超過4萬個線上社群使用,許多網站也累積了大量長期會員與討論內容。若漏洞遭成功利用,攻擊者取得的是伺服器端的程式執行能力,不只是修改單一討論串或使用者資料,還可能進一步存取網站資料或控制系統,而實際危害則取決於網站設定,以及執行vBulletin的系統帳號具備哪些權限。

問題出在vBulletin範本系統的數學運算功能,雖會先過濾使用者送入的內容,再交由PHP直接執行,但現有過濾規則仍可遭特殊編碼方式繞過。研究人員另找到一條不需登入的攻擊路徑,可藉由頁面導覽功能傳入惡意內容,最後觸發程式碼執行。

Egidio Romano公開的概念驗證程式,可向目標網站送出特製資料,並在伺服器執行操作者指定的系統指令。由於攻擊可遠端完成、不需使用者配合,技術複雜度也低,負責登錄這項CVE的資安業者VulnCheck依CVSS 4.0評為9.3分,滿分為10分。

網站管理員應確認目前使用的vBulletin版本。官方公開的安全修補程式適用於6.2.1、6.2.0及6.1.6,管理員也可升級至6.2.2或後續版本。要是仍使用5系列版本,應評估升級至6.2.2或後續版本,不宜直接套用只適用於6系列版本的修補程式。