Sunucular kimliksiz ele geçirilmiş.
vBulletin kritik açığı kimlik doğrulama olmadan sunucu ele geçirilmesine yol açıyor
vbulletin, saldırganların kimlik doğrulaması yapmadan sunucularda uzaktan kod çalıştırmasına izin veren kritik bir güvenlik açığını gideren güncellemeyi yayınladı.
vbulletin geliştiricileri, saldırganların kimlik doğrulaması yapmadan sunucularda uzaktan kod çalıştırmasına izin veren kritik bir güvenlik açığını gideren güncellemeyi yayınladı. vbulletin kritik açığı olarak izlenen cve-2026-61511, internete açık forum sunucularını doğrudan hedef alabilecek riskler barındırırken güvenlik araştırmacıları için herkese açık bir istismar kodu da yayınlandı. uzmanlar, güncelleme yüklenmeyen sistemlerin kısa sürede otomatik saldırıların hedefi hâline gelebileceği ….
vBulletin geliştiricileri, saldırganların kimlik doğrulaması yapmadan sunucularda uzaktan kod çalıştırmasına izin veren kritik bir güvenlik açığını gideren güncellemeyi yayınladı. vBulletin kritik açığı olarak izlenen CVE-2026-61511, internete açık forum sunucularını doğrudan hedef alabilecek riskler barındırırken güvenlik araştırmacıları için herkese açık bir istismar kodu da yayınlandı. Uzmanlar, güncelleme yüklenmeyen sistemlerin kısa sürede otomatik saldırıların hedefi hâline gelebileceği konusunda uyarıyor.
Güvenlik Açığı PHP Kodlarının Uzaktan Çalıştırılmasına İzin Veriyor
2000 yılından bu yana kullanılan vBulletin, çevrim içi topluluklar, teknoloji forumları, oyun platformları, otomotiv siteleri ve destek portalları tarafından tercih edilen ticari forum yazılımlarından biri olarak biliniyor. Popülerliği son yıllarda azalmış olsa da dünya genelinde çok sayıda internet sitesi hâlâ bu altyapıyı kullanmayı sürdürüyor.
Bağımsız güvenlik araştırmacısı Egidio Romano tarafından tespit edilen CVE-2026-61511, yazılımın runMaths() fonksiyonundaki giriş doğrulama eksikliğinden kaynaklanıyor. Araştırmaya göre fonksiyon, kullanıcıdan gelen verileri yalnızca matematiksel işlemler için kullanılacak şekilde sınırlandırması gerekirken bunları doğrudan PHP’nin eval() fonksiyonuna iletiyor. Saldırganlar ise özel olarak hazırlanan isteklerle bu korumayı aşarak sunucuda istedikleri PHP kodunu çalıştırabiliyor.
Açığın istismarı için herhangi bir kullanıcı hesabına ihtiyaç duyulmuyor. Hazırlanan özel istekler ajax/render/[template] uç noktasına gönderiliyor ve savunmasız şablonlar üzerinden saldırganın kontrol ettiği veriler işlenerek uzaktan kod çalıştırma (RCE) gerçekleştirilebiliyor. Güvenlik araştırmacıları ayrıca “phpfuck” adı verilen yöntemle mevcut filtreleme mekanizmasının da aşılabildiğini teknik analizlerinde gösterdi.
SSD Secure Disclosure ekibi, güvenlik açığına ilişkin ayrıntılı teknik analizle birlikte çalışan bir PoC (Proof of Concept) istismar kodunu da kamuoyuyla paylaştı. Bu örnek kod, savunmasız sistemlerde işletim sistemi komutlarının uzaktan çalıştırılabildiğini doğruluyor. Güvenlik dünyasında herkese açık PoC yayınlanması, saldırganların aynı tekniği çok daha kolay kullanabilmesi nedeniyle risk seviyesini önemli ölçüde artırıyor.
Benzer bir durum 2025 yılında da yaşanmış, yine Egidio Romano tarafından bulunan iki kritik vBulletin açığı için yayınlanan PoC kodları kısa sürede toplu tarama ve saldırı kampanyalarında kullanılmaya başlanmıştı. Uzmanlar, bu geçmiş örnek nedeniyle CVE-2026-61511’in de internete açık güncellenmemiş forum sunucularını hedef alan otomatik saldırılarla karşılaşmasının yüksek ihtimal olduğunu değerlendiriyor.
Güvenlik açığı 25 Haziran 2026 tarihinde vBulletin geliştiricilerine bildirildi. Şirket, sorunu gideren 6.2.2 sürümünü 1 Temmuz’da yayınladı. Ayrıca 6.2.1, 6.2.0 ve 6.1.6 sürümleri için “Patch Level 1” adı verilen güvenlik yamaları da kullanıma sunuldu.
vBulletin teknik destek ekibi, eski sürümleri kullanan müşterilere daha yeni sürümlere geçmeleri yönünde tavsiyede bulundu. Açıklamaya göre 5.x sürüm kolu için yeni güvenlik güncellemesi planlanmıyor. Bu nedenle eski sürümleri çalıştıran kuruluşların yalnızca yama yüklemek yerine desteklenen sürümlere yükseltme yapması gerekiyor.
Forum yazılımları; kullanıcı hesapları, özel mesajlar, veritabanları ve yönetim panelleri gibi kritik verileri barındırdığı için kimlik doğrulama gerektirmeyen uzaktan kod çalıştırma açıkları en tehlikeli güvenlik sorunları arasında kabul ediliyor. Özellikle internete açık vBulletin sunucularının gecikmeden güncellenmesi, olası veri ihlalleri ve sunucu ele geçirme girişimlerinin önüne geçilmesi açısından kritik önem taşıyor.