CVE-2026-61511
CRITICAL(9.8)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
- EPSS 71% — sehr wahrscheinlich ausgenutzt
Erwähnungen (letzte 60 Tage)
EPSS-Score
70.8%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
CVE-2026-61511 betrifft vBulletin 5.x bis 5.7.5 und 6.x bis 6.2.1 und ist eine Eval-Injection-Schwachstelle in der Methode vB5_Template_Runtime::runMaths(). Diese ermöglicht es nicht authentifizierten Angreifern, beliebigen PHP-Code auszuführen. Die Schwachstelle kann durch manipulierte Eingaben über den Parameter pagenav[pagenumber] ausgenutzt werden, indem ein unzureichend restriktiver Regex-Filter umgangen wird.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
vBulletin 5.x through 5.7.5 and 6.x through 6.2.1 contains an eval injection vulnerability in the vB5_Template_Runtime::runMaths() method within the template runtime that allows unauthenticated remote attackers to execute arbitrary PHP code by supplying crafted input through the pagenav[pagenumber] parameter. Attackers can exploit the insufficiently restrictive regex filter by using phpfuck-style encoding with permitted characters to inject and execute arbitrary PHP code via the unauthenticated ajax/render template route without any authentication.
Referenzen
- https://forum.vbulletin.com/forum/vbulletin-announcements/vbulletin-announcement...
- https://forum.vbulletin.com/forum/vbulletin-announcements/vbulletin-announcement...
- https://karmainsecurity.com/KIS-2026-13
- https://ssd-disclosure.com/vbulletin-runtime-template-runmaths-preauth-rce/
- https://www.vulncheck.com/advisories/vbulletin-eval-injection-rce-via-vb5-templa...
- http://seclists.org/fulldisclosure/2026/Aug/29