Segurança De Sites

Exploração de vulnerabilidade no vBulletin permite execução remota de código

Um novo exploit divulgado em 27 de julho de 2026 revela uma vulnerabilidade crítica no vBulletin, que permite a execução remota de código sem autenticação. A falha, identificada como CVE-2026-61511, afeta as versões 6.2.1 e anteriores, além da 6.1.6 e anteriores. O problema reside na função eval() do PHP, que pode ser acessada através de uma requisição não autenticada, permitindo que atacantes executem comandos no servidor de fóruns não atualizados. Embora a vBulletin tenha lançado patches em junho e uma versão corrigida em julho, a preocupação persiste para administradores de instalações auto-hospedadas que não aplicaram as atualizações. Até o momento, não foram confirmados ataques ativos, mas a vulnerabilidade é considerada de alto risco, especialmente para fóruns expostos na internet. A análise técnica sugere que a falha pode ser explorada através de um vetor específico que manipula templates do sistema, o que já havia sido um problema anteriormente. Administradores são aconselhados a aplicar as correções imediatamente para evitar possíveis explorações.