Cve-2026-61511

Exploração de vulnerabilidade no vBulletin permite execução remota de código

Um novo exploit divulgado em 27 de julho de 2026 revela uma vulnerabilidade crítica no vBulletin, que permite a execução remota de código sem autenticação. A falha, identificada como CVE-2026-61511, afeta as versões 6.2.1 e anteriores, além da 6.1.6 e anteriores. O problema reside na função eval() do PHP, que pode ser acessada através de uma requisição não autenticada, permitindo que atacantes executem comandos no servidor de fóruns não atualizados. Embora a vBulletin tenha lançado patches em junho e uma versão corrigida em julho, a preocupação persiste para administradores de instalações auto-hospedadas que não aplicaram as atualizações. Até o momento, não foram confirmados ataques ativos, mas a vulnerabilidade é considerada de alto risco, especialmente para fóruns expostos na internet. A análise técnica sugere que a falha pode ser explorada através de um vetor específico que manipula templates do sistema, o que já havia sido um problema anteriormente. Administradores são aconselhados a aplicar as correções imediatamente para evitar possíveis explorações.