
vBulletin 無登入 RCE 漏洞 PoC 公開,5.x 同舊 6.x 要即查
6.x 只有三個版本獲修補包,5.x 管理員要另行安排升級
公開討論區入口可以直達 server
iThome 報道,vBulletin 漏洞 CVE-2026-61511 出喺範本系統處理數學運算嘅功能。系統本身會過濾外來輸入,但研究人員搵到方法繞過呢層限制,再經毋須登入都用到嘅公開頁面功能,令 server 執行攻擊者送入嘅 PHP 程式碼。一旦成功利用漏洞,攻擊者可以偷取討論區資料、加入管理員帳戶、改動檔案,甚至接管網站;實際破壞力就睇 vBulletin 個系統帳戶有幾多權限。
5.x 同 6.2.1 或之前版本都中招
VulnCheck 同 NVD 列出嘅受影響範圍係 vBulletin 5.0.0 至 5.7.5,同 6.0.0 至 6.2.1,6.2.2 已經修正。呢度最易令人睇漏嘅係官方修補包只點名 6.1.6、6.2.0 同 6.2.1;行緊其他舊 6.x 版本嘅網站,應安排升上 6.2.2 或更新版本,唔好見到同屬 6.x 就亂套另一版本嘅檔案,否則有機會整壞網站之餘,個漏洞仍然留喺度。
5.x 冇今次指定修補包,唔好硬套 6.x 檔案
仍然用緊 5.x 嘅情況麻煩得多。官方今次公開公告冇為 5.x 列出對應修補包,所以管理員應先同 vBulletin 支援或供應商確認合適遷移路線,再喺測試環境驗證升級至受支援嘅 6.2.2 或更新版本。舊討論區通常綁住自訂 theme、外掛同多年資料,升級未必可以即晚完成;未完成前可暫停公開存取或限制來源,WAF 規則只能頂住一陣,處理唔到程式本身個缺口。
毋須帳戶加 PoC 公開,掃描成本低好多
呢次危險位好直接:攻擊者毋須偷密碼、呃管理員撳連結,亦毋須先開普通會員帳戶。概念驗證程式已經公開,外界可以較容易砌出自動掃描,逐個試網上搵到嘅 vBulletin 網站。VulnCheck 畀呢個漏洞 CVSS 4.0 9.3 分,亦標示攻擊複雜度低;不過風險高唔等於攻擊已經發生,PoC 公開只代表實際試攻門檻跌咗好多。
暫時冇證據指香港網站正受攻擊
截至 2026 年 7 月 29 日,CISA 已知遭利用漏洞清單未見 CVE-2026-61511,公開資料亦冇可靠證據證明佢已俾人廣泛用作入侵。香港仍有舊討論區、商戶社群同機構網站可能用緊 vBulletin,但現階段冇資料證實本地網站中招。管理員唔應該靠「未有案例」拖延,因為 PoC 公開之後,攻擊者更容易批量掃描同試攻未更新嘅網站。
更新完仲要翻查入侵痕跡
6.1.6、6.2.0 同 6.2.1 可先套官方指定修補包,條件許可就直接升至 6.2.2 或更新版本;其他受影響版本要跟官方支援路線升級。修好之後,亦要翻查公開頁面請求、PHP 檔案改動、異常程序、陌生管理員帳戶同不尋常對外連線。若見到可疑跡象,就要按已入侵事故處理,隔離 server、保存紀錄,再更換管理員、資料庫同相關服務憑證。
參考來源
- iThome — 討論區軟體vBulletin重大漏洞PoC公開,未登入也能在伺服器執行程式碼 — original report
- vBulletin:Security Patch Released for vBulletin 6.2.1, 6.2.0, and 6.1.6 — 官方公告,核對邊三個 6.x 版本有指定修補包
- vBulletin:vBulletin 6.2.2 is Available — 官方版本公告,確認 6.2.2 修正相關保安問題
- NVD:CVE-2026-61511 — 核對受影響版本、漏洞類型、攻擊條件同 CVSS 資料
- VulnCheck:vBulletin Eval Injection RCE Advisory — CVE 登錄來源,列明 5.x、6.x 受影響範圍同 9.3 分評級
- CISA:Known Exploited Vulnerabilities Catalog Feed — 核對呢個 CVE 截稿時有冇列入已知遭利用漏洞清單
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







