كشفت شركة SSD Secure Disclosure عن تفاصيل استغلال علني لثغرة خطيرة في vBulletin، تسمح بتنفيذ أوامر عن بُعد عبر دالة eval() في PHP دون الحاجة إلى حساب أو صلاحيات إدارية. الثغرة، المسجلة تحت معرف CVE-2026-61511، تؤثر على الإصدارات 6.2.1 وما قبلها، وكذلك 6.1.6 وما قبلها. الاستغلال يعتمد على تمرير قيم مشبوهة عبر المسار العام ajax/render/pagenav، حيث يقوم القالب الافتراضي بنسخ قيمة pagenav[pagenumber] إلى وسم {vb:math}، الذي بدوره يمررها إلى الدالة runMaths() داخل ملف runtime.php. هذه الدالة تزيل الأحرف غير المسموح بها لكنها تبقي على الأرقام والرموز الرياضية، ثم تمرر الناتج مباشرة إلى eval()، ما يتيح إعادة بناء سلاسل PHP وتنفيذ أوامر النظام.
الإصلاحات والجدل حول التوقيت
أصدرت vBulletin الإصلاحات في نهاية يونيو 2026، وأطلقت النسخة الآمنة 6.2.2 في الأول من يوليو، أي قبل أربعة أسابيع من نشر الاستغلال العلني في 27 يوليو. مواقع vBulletin السحابية تم تحديثها بالفعل، لكن الخطر يظل قائماً على المنتديات المستضافة ذاتياً التي لم تُطبق التحديث. الاستغلال المنشور يحتوي على خطأ بسيط في حرف واحد يمنع تشغيله مباشرة، لكنه لا يؤثر على جوهر الثغرة، ما يجعل تصحيح الخطأ أمراً تافهاً بالنسبة للمهاجمين.
تداعيات أمنية وسياق تاريخي
حتى تاريخ النشر، لم تُسجل محاولات استغلال فعلية في البرية، ولم تُدرج الثغرة في قائمة CISA KEV. لكن التاريخ يشير إلى أن ثغرات مشابهة في محرك القوالب الخاص بـ vBulletin تم استغلالها سريعاً بعد نشر تفاصيلها، كما حدث في مايو 2025 مع الثغرتين CVE-2025-48827 وCVE-2025-48828. النمط المتكرر هو أن الشركة تُصدر إصلاحاً بهدوء، ثم يظهر استغلال علني بعد أسابيع، بينما تبقى العديد من المنتديات معرضة للخطر بسبب تأخر التحديثات.
توصيات للمدافعين
ينصح الخبراء مسؤولي المنتديات بـ:
- التحديث الفوري إلى الإصدار 6.2.2 أو تطبيق الإصلاح المناسب للفرع المستخدم.
- مراقبة طلبات POST التي تحمل routestring=ajax/render/pagenav مع قيم طويلة أو مليئة بالرموز الرياضية.
- مراجعة سجلات الخادم بحثاً عناستدعاءات غير طبيعية لدالة system() أو أوامر تنفيذية أخرى.




























