image

Kritiek lek in forumsoftware vBulletin maakt remote code execution mogelijk

woensdag 29 juli 2026, 09:39 door Redactie, 0 reacties

Een kritieke kwetsbaarheid in forumsoftware vBulletin maakt remote code execution door ongeauthenticeerde aanvallers mogelijk. Er zijn updates uitgebracht om de kwetsbaarheid (CVE-2026-61511) te verhelpen, maar er is inmiddels ook publieke exploitcode op internet verschenen. VBulletin roept gebruikers en beheerders van de software op om de updates zo snel mogelijk te installeren. Tienduizenden fora op internet draaien op vBulletin.

De kwetsbaarheid bevindt zich in een PHP-script van vBulletin dat een remote aanvaller kan misbruiken om PHP-code te injecteren en uit te voeren, zo blijkt uit een analyse van de kwetsbaarheid. Het beveiligingslek is verholpen in Patch Level 1 van vBulletin 6.2.1, vBulletin 6.2.0 en vBulletin 6.1.6. Gebruikers van oudere vBulletin-versies worden opgeroepen om zo snel mogelijk naar vBulletin 6.2.1 Patch Level 1 te updaten.

De updates verschenen een maand geleden al. Het bestaan van de kwetsbaarheid, waaronder het CVE-nummer, alsmede de technische details zijn nu pas bekendgemaakt. Een jaar geleden werden twee andere kritieke kwetsbaarheden in vBulletin actief misbruikt door aanvallers.

Nog geen reacties
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.