
Un code d’attaque prêt à l’emploi a été publié le 27 juillet, et il permet de prendre la main sur un forum vBulletin qui n’a pas été mis à jour. Sans compte, sans mot de passe, sans la moindre action de l’administrateur.
vBulletin, c’est l’un des moteurs de forums les plus installés de la planète. Des communautés entières tournent dessus depuis quinze ou vingt ans, souvent hébergées chez un prestataire, souvent administrées par des bénévoles qui ne regardent pas les bulletins de sécurité toutes les semaines. C’est ce parc-là qui rend l’affaire embêtante.
La faille porte la référence CVE-2026-61511 et concerne les versions 6.2.1 et antérieures, ainsi que la branche 6.1.6. Elle vient d’une fonction interne chargée de calculer de petites opérations dans les pages affichées. Le logiciel filtre ce que l’internaute envoie, puis passe le reste à une commande PHP qui exécute du texte comme s’il s’agissait de code. Sauf que le filtre laisse passer assez de matière pour reconstruire des instructions valides.
Le vrai problème tient au chemin d’accès. La valeur piégée transite par une adresse publique du forum, joignable sans connexion. Autrement dit, n’importe qui peut faire tourner ses propres commandes sur le serveur, sans avoir jamais eu de compte.
Cote utilisateur, une cle physique reste le moyen le plus simple de proteger un compte d’administration.
Yubico YubiKey 5 NFC, cle de securite FIDO → voir sur Amazon
Lien affilié Amazon. En tant que Partenaire Amazon, je réalise un bénéfice sur les achats remplissant les conditions requises.
Il faut quand même rendre justice à l’éditeur. Les correctifs sont sortis fin juin, la version 6.2.2 a été publiée le 1er juillet, et les forums hébergés sur l’offre Cloud de vBulletin étaient protégés d’office. L’exploit est arrivé près de quatre semaines après le correctif. Personne n’a été pris de vitesse.
Le code d’attaque a été mis en ligne par SSD Secure Disclosure, crédité au chercheur Egidio Romano. Le script publié contient une faute d’un seul caractère qui l’empêche de fonctionner tel quel. Le répit ne vaut pas grand-chose, corriger une coquille prend dix secondes.
À ce stade, aucune attaque réelle n’a été signalée, et la faille ne figure pas au catalogue des vulnérabilités activement exploitées que tient l’agence américaine CISA. Ça ne durera probablement pas, maintenant que le code est public.
Si vous administrez un forum vBulletin, la réponse tient en une ligne : vérifiez votre numéro de version. Le correctif attend depuis un mois, et la fenêtre entre un patch disponible et un patch réellement appliqué est exactement l’endroit où se glissent la plupart des piratages.
Crédit photo : Wikimedia Commons
