Коротко: 27 июля 2026 года исследователи опубликовали рабочий эксплойт для критической уязвимости vBulletin — одного из самых распространённых движков форумов. Дыра CVE-2026-61511 с оценкой 9.8 из 10 по CVSS 3.1 позволяет выполнить произвольный PHP-код на сервере форума вообще без входа. Патч существует с 1 июля (версия 6.2.2), но каждый необновлённый форум теперь лёгкая мишень — а вместе с ним под угрозой аккаунты, почта и личные сообщения всех, кто там зарегистрирован. Если вы пользуетесь форумами, исходите из того, что часть из них может быть взломана, и защитите свои учётные записи.
Что произошло
27 июля 2026 года компания SSD Secure Disclosure опубликовала технические детали и прототип эксплойта (PoC) для CVE-2026-61511 — уязвимости удалённого выполнения кода в платформе форумов vBulletin, срабатывающей ещё до аутентификации. Именно это «до аутентификации» и делает дыру опасной: атакующему не нужен ни аккаунт, ни пароль, ни какой-либо доступ — достаточно одного специально сформированного запроса, чтобы захватить сервер. Уязвимость получила 9.8 балла по шкале CVSS 3.1 — почти максимум.
Разработчики vBulletin закрыли ошибку раньше: версия 6.2.2 вышла 1 июля, а патчи для веток 6.2.1, 6.2.0 и 6.1.6 — в конце июня. Но публичный эксплойт мгновенно меняет уровень риска: он настолько снижает порог входа, что за массовым сканированием и автоматическими атаками на необновлённые форумы обычно дело идёт в считаные дни. Любой администратор, пропустивший обновление, теперь под ударом. Это перекликается с недавними дырами в архиваторах, о которых мы писали, — например, с уязвимостью удалённого выполнения кода в WinRAR: исправление есть, но необновлённые установки остаются открытыми настежь.
Почему уязвимость настолько опасна
Ошибка кроется в том, как vBulletin вычисляет математические выражения внутри шаблонов. Фильтр должен удалять из выражения всё, кроме цифр, скобок и арифметических операторов, прежде чем строка попадёт в функцию PHP eval(). Но фильтр убирает только буквы — поэтому специально подобранный ввод способен восстановить названия функций без прямого использования букв и протащить команды к eval(). Итог — выполнение кода на сервере, причём через публичный эндпоинт ajax/render и всего лишь через подмену номера страницы.
Уязвимы ветка 5.x (до 5.7.5 включительно) и ветка 6.x (до 6.2.1). Важный момент: vBulletin заявила, что для линейки 5.x исправления не будет, — поэтому форумы на пятой версии не могут просто «поставить патч», им нужно обновляться или мигрировать. На момент раскрытия подтверждённых атак «в дикой природе» не зафиксировано, но после публикации эксплойта это окно редко остаётся открытым надолго.
Что это значит для вас как обычного пользователя
Вы можете не держать собственный форум, но почти наверняка зарегистрированы на нескольких — тематические сообщества, технические борды, форумы по играм и софту, сайты поддержки. Многие из них работают на vBulletin. Если такой форум взломают через эту дыру, злоумышленники получат доступ к его базе: ваш логин, адрес почты, хэш пароля, а на многих форумах — ещё и личные сообщения и историю IP.
Главная опасность — повторное использование паролей. Если пароль от взломанного форума совпадает с паролем от почты или банка, его тут же попробуют везде — это называется credential stuffing (подстановка учётных данных). Именно так утечка с одного нишевого форума может обернуться захватом почты и финансовых аккаунтов — тот же сценарий, что мы разбирали в утечке миллиардов учётных данных. Признаки скомпрометированного аккаунта разобраны в нашем гайде как защитить аккаунт от взлома.
Как защитить свои данные
Используйте уникальный пароль на каждом сайте. Это самая действенная защита: если форум утечёт, ущерб на нём и останется. Менеджер паролей делает уникальные пароли реальными сразу для десятков аккаунтов.
Включите двухфакторную аутентификацию везде, где она есть, особенно на почте и в банке. Даже украденный пароль почти бесполезен злоумышленнику без второго фактора.
Если вы держите форум на vBulletin — обновитесь немедленно. Поставьте версию 6.2.2 или патч Patch Level 1 для своей ветки; форумам на линейке 5.x стоит запланировать переход, так как исправления для пятой версии не будет. Ограничьте доступ к админ-панели и не держите её в открытом интернете — доступ к ней через VPN вместо публичного выставления наружу уменьшает поверхность атаки.
Шифруйте соединение в недоверенных сетях. VPN не закрывает серверную дыру — это делает только обновление. Но он защищает другой слой: в публичном или общем Wi-Fi он уводит трафик в зашифрованный туннель, чтобы посторонние в той же сети не перехватили логины и сессионные куки, которые вы отправляете на сайты. LiMP VPN — no-logs-сервис для iOS и Android; смотрите возможности и тарифы, а больше новостей о безопасности — в нашем блоге.
Как понять, затронут ли форум, которым я пользуюсь?
Снаружи это обычно не определить, а владельцы форумов не всегда сообщают о взломе. Безопаснее исходить из того, что под угрозой может быть любой аккаунт. Вместо того чтобы проверять каждый сайт, сосредоточьтесь на том, что в вашей власти: дайте каждому форуму отдельный пароль, включите двухфакторную аутентификацию на самых важных учётных записях и смените повторно используемые пароли уже сейчас. Если форум позже объявит об утечке, немедленно смените этот пароль — и везде, где вы его повторяли.
Источники
Материал подготовлен по публикациям BleepingComputer и российского издания по инфобезу SecurityLab, оба — июль 2026 года, со ссылкой на техническое раскрытие SSD Secure Disclosure.
