▌漏洞描述
vBulletin 是一款基于 PHP 的商业论坛与社区管理软件,常用于构建用户社区、技术论坛、客户支持及会员互动平台。其服务通常以 Web 应用形式对外提供,公网部署场景下可能承载用户账户、帖子内容、私信及后台管理功能。
近日,公开渠道披露 vBulletin 高危远程代码执行漏洞 CVE-2026-61511(CVSS 9.8)(已公开技术细节及 EXP 代码)。问题位于模板运行时的数学表达式处理逻辑:程序对输入内容限制不足,随后将其送入 PHP eval() 执行,造成代码注入风险。
攻击者可通过可访问的 Web 请求构造恶意输入,在未认证条件下执行任意 PHP 代码。
产品 | 受影响版本 | 修复版本 |
vBulletin 6.x | 6.0.0 至 6.2.1 | 6.2.2 |
vBulletin 5.x | 5.0.0 至 5.7.5 | 暂无可确认的 5.x 修复版本号 |
▌利用条件
利用条件:攻击者能够通过网络访问运行受影响版本的 vBulletin Web 站点,无需有效账户登录,也不需要用户交互。
大致攻击链路:攻击者向 vBulletin 的公开模板渲染功能提交恶意构造的分页类输入。该输入会进入模板变量处理流程,并进一步传递至 vB5_Template_Runtime::runMaths() 数学表达式处理逻辑。由于该逻辑的输入过滤不足,部分非预期表达式可绕过限制并进入 PHP eval() 执行,最终造成未认证远程代码执行。
▌威胁状态分析
vBulletin 常用于企业用户社区、技术论坛、客户支持和会员互动平台,通常以公网 Web 应用形式部署。相关资产可能分布在官网社区、产品支持站、海外站点、二级域名、历史遗留论坛、测试环境及第三方代运维站点中,容易出现版本不统一、维护责任不清、后台管理暴露和长期未升级等问题。
通过FOFA测绘可以看到,全球暴露在公网的 vBulletin 实例有11W+,美国的资产占比较高。

重点关注环境下是否存在高危场景:
vBulletin 站点直接暴露在公网,且版本处于 5.7.5 及此前 5.x,或 6.2.1 及此前 6.x;
企业存在多个论坛社区、客户支持站、会员站、海外站、二级域名站点或历史遗留 vBulletin 实例;
站点开放模板渲染相关功能,安全团队尚未完成版本核验与补丁覆盖确认;
站点保存用户账户、帖子与私信内容、业务咨询信息,或可访问后台管理功能;
站点由外包团队、代理商或业务部门独立维护,资产台账与升级责任不清;
Web 服务器权限配置过高,PHP 进程可写入站点目录、访问敏感配置或连接内部服务。
▌排查和修复建议
排查受影响版本在 vBulletin 5.x、6.0.0 至 6.2.1 实例,以及测试、镜像和遗留站点。
对 vBulletin 6.x 及时升级至 6.2.2。
对 vBulletin 5.x 评估是否仍处于维护支持范围;不能获得有效修复的,应纳入迁移或下线计划。
临时无法修复的公网实例应限制访问来源,结合 WAF、反向代理和访问控制降低暴露面,并加强异常请求、异常 PHP 进程和新增文件监测。
检查 Web 根目录、模板文件、计划任务、管理员账户和 Web 日志,排查异常代码文件、异常外联与可疑管理操作。
修复完成后进行漏洞复测,确认互联网暴露资产、测试环境和备用站点均已覆盖。
▌产品支持情况
华顺信安全产线产品已支持 vBulletin 产品组件暴露面风险资产规则识别及 CVE-2026-61511漏洞检测(EXP),缩短从“知道有漏洞”到“找到资产并完成处置”的时间差。



▌参考
https://www.cve.org/CVERecord?id=CVE-2026-61511
https://ssd-disclosure.com/vbulletin-runtime-template-runmaths-preauth-rce/


夜雨聆风