تخطى إلى المحتوى الرئيسي

vBulletin: استغلال علني لثغرة RCE بعد أربعة أسابيع من التصحيح

فريق جلتش
منذ ساعتين0 مشاهدة4 دقائق
vBulletin: استغلال علني لثغرة RCE بعد أربعة أسابيع من التصحيح

تم إطلاق تفاصيل استغلال علني لثغرة خطيرة في vBulletin تسمح بتنفيذ تعليمات برمجية عن بُعد قبل المصادقة، بعد ما يقرب من أربعة أسابيع من إصدار التصحيح الأمني للإصدارات المتأثرة.

مقدمة تحليلية

في 27 يوليو 2026، تم إطلاق تفاصيل استغلال علني لثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) قبل المصادقة (pre-authentication) في vBulletin. هذا الاستغلال، الذي يستهدف الإصدارات 6.2.1 والإصدارات الأقدم، بالإضافة إلى 6.1.6 والإصدارات الأقدم، لا يتطلب حسابًا أو وصولاً إداريًا أو تفاعلاً من المستخدم لتنفيذ تعليمات برمجية على خوادم المنتديات غير المحدثة. التوقيت حاسم: vBulletin كانت قد أصدرت بالفعل تصحيحات أمنية للإصدارات المتأثرة في نهاية يونيو 2026، وأطلقت الإصدار الثابت 6.2.2 في الأول من يوليو، أي قبل نحو أربعة أسابيع من نشر تفاصيل الاستغلال علنًا. هذه الفجوة الزمنية بين التصحيح والكشف العلني تضع تركيز المخاطر على تقاعس المشرفين عن تحديث أنظمتهم، وليس على حداثة الثغرة بحد ذاتها، مما يؤكد استمرارية دورة الإفصاح المكررة التي تُبرز الإهمال التشغيلي كمصدر رئيسي للضعف.

الـ CVE المعرف هو CVE-2026-61511.

التحليل التقني

تتمركز الثغرة، المصنفة كـ CVE-2026-61511، في محرك القوالب الخاص بـ vBulletin، مما يسمح بتنفيذ تعليمات برمجية عن بُعد قبل المصادقة. وفقاً لـ SSD Secure Disclosure، يكمن الضعف تحديدًا في:

  • المسار: /includes/vb5/template/runtime.php
  • الدالة المتأثرة: vB5_Template_Runtime::runMaths

تتعامل دالة runMaths مع العمليات الحسابية المضمنة في القوالب. الآلية الأساسية للثغرة تتمثل في إزالة الأحرف من المدخلات خارج مجموعة مقيدة، ثم تمرير ما تبقى مباشرة إلى دالة eval في PHP. يقوم المرشح بحظر الأحرف الأبجدية، لكنه يسمح بالأرقام والأقواس وعوامل الدمج وعوامل التشغيل الحسابية وعوامل التشغيل الثنائية مثل XOR. هذا يكفي لإعادة بناء سلاسل PHP وأسماء الدوال القابلة للاستدعاء دون استخدام أي أحرف، وهي تقنية تُعرف في الإفصاح التقني باسم "phpfuck".

مسار الاستغلال الفني

لا يتطلب الوصول إلى لوحة تحكم المسؤول لاستغلال هذه الثغرة. يقوم vBulletin بعرض القوالب عبر مسار عام هو ajax/render/pagenav. يقوم قالب pagenav الافتراضي بنسخ قيمة pagenav[pagenumber] المقدمة من الزائر إلى وسم {vb:math}، والذي بدوره يمررها إلى دالة runMaths المعرضة للخطر. هذا المسار يحول خطأ بسيطًا في القالب إلى ثغرة تنفيذ تعليمات برمجية عن بُعد قبل المصادقة. يستخدم دليل المفهوم (PoC) الذي نشرته SSD هذه السلسلة لإعادة بناء دالة system الخاصة بـ PHP وتشغيل أمر نظام تشغيل، مع إرجاع الإخراج في استجابة HTTP.

أظهرت اختبارات Hacker News المحلية أن دليل المفهوم المنشور يحتوي على خطأ في حرف واحد (حرف بدل رقم)، مما يمنعه من العمل دون تعديل. ومع ذلك، فإن الخطأ تافه ويمكن تصحيحه بسهولة، ولا يؤثر على الثغرة الأساسية. بعد تصحيح الخطأ، تم تنفيذ حمولة اختبار strlen غير الضارة بنجاح، مما يؤكد خلل بناء التعبير. في وقت كتابة هذا التقرير، لم يكن هناك سجل لـ CVE-2026-61511 في CVE.org أو National Vulnerability Database (NVD)، وبالتالي لم يتوفر تقييم رسمي للخطورة. ويُنسب الفضل في الكشف إلى باحث مستقل لم يُذكر اسمه، على الرغم من أن الاستغلال المنشور يحمل توقيع "EgiX"، وهو الاسم المستعار لـ Egidio Romano، الذي كشف سابقًا سلسلة تنفيذ تعليمات برمجية في محرك قوالب vBulletin عام 2025.

السياق وتأثير السوق

يكشف هذا الكشف عن نمط متكرر في تاريخ vBulletin. لم تكن هذه هي المرة الأولى التي تنتج فيها هذه "الزاوية" في كود vBulletin ثغرات تنفيذ تعليمات برمجية عن بُعد قبل المصادقة. فقد شهدت سلسلة مايو 2025، المعروفة بـ CVE-2025-48827 و CVE-2025-48828، استغلال محرك القوالب عبر مسار مختلف. في ذلك الحين، قامت الشركة بتصحيح الثغرات بهدوء قبل أشهر من الكشف العلني، لكن محاولات الاستغلال ظهرت بعد أيام من الإفصاح، وظلت العديد من المنتديات المواجهة للإنترنت تعمل بالإصدارات غير المحدثة.

تكررت الدورة نفسها في يوليو 2026: إصلاح صامت صدر أولاً في نهاية يونيو/مطلع يوليو، ثم ظهر استغلال فعال بعد أسابيع. هذا النمط التاريخي يشير إلى أن مخاطر اليوم لا تكمن في ثغرة غير مكتشفة، بل في الفشل المنهجي للمشرفين على المنتديات المستضافة ذاتيًا في تطبيق التحديثات الضرورية. ادعاء لافتة الاستغلال بأن الثغرة هي "صفر يوم" غير دقيق، حيث سبقت تصحيحات البائع وإصدار 6.2.2 الكشف العلني بحوالي أربعة أسابيع. لقد تم إصلاح الخلل المستهدف بالفعل قبل نشر الكود المستغِل.

الخطر الحي يتركز الآن في المنتديات المستضافة ذاتيًا والمواجهة للإنترنت التي لم تقم بتحديث أنظمتها. في المقابل، أكد vBulletin أن مواقع Cloud الخاصة به قد تم تصحيحها بالفعل ضد الثغرة، مما يوضح الفرق بين نماذج النشر المختلفة. يمكن للمدافعين مراجعة طلبات POST التي تحمل routestring=ajax/render/pagenav مع قيم pagenav[pagenumber] طويلة بشكل غير عادي أو كثيفة المشغلات كإجراء دفاعي وقائي، على الرغم من أن هذا النمط مستمد من دليل المفهوم العام وليس من إرشادات اكتشاف البائع.

رؤية Glitch4Techs

هذا ليس استغلالاً لـ "ثغرة صفر يوم" بالمعنى العملي الذي يخشاه القطاع. vBulletin أصدرت التصحيحات النهائية، بما في ذلك الإصدار 6.2.2، قبل نحو أربعة أسابيع من نشر الاستغلال العلني في 27 يوليو 2026. المخاطر الحية تتركز حصريًا في الإهمال التشغيلي. السيناريو يتكرر بشكل متوقع: دورة "إصلاح صامت، استغلال لاحق، إداريون مهملون".

هذا ليس فشلاً تقنيًا في الكشف أو الاستجابة من جانب vBulletin، بل فشل مستمر في تطبيق التحديثات الأساسية من قبل مشرفي المنتديات المستضافة ذاتيًا، مما يعرض أنظمتهم القديمة للخطر، تمامًا كما حدث مع CVE-2025-48827 و CVE-2025-48828. الاعتقاد بأن هذا يمثل تهديدًا جديدًا أو غير متوقع هو ببساطة جهل بالبيانات التاريخية والواقع التشغيلي لسلسلة التوريد البرمجية. المشكلة ليست في الاستغلال، بل في التقاعس عن التصحيح.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك