Die Schwachstelle steckt in der Template-Verarbeitung der Forensoftware vBulletin, konkret in einer Methode der Template-Laufzeitumgebung, die mathematische Ausdrücke auswertet. Übergebene Eingaben werden dort letztlich als PHP-Code ausgewertet, und der zur Absicherung eingesetzte Filter mittels regulärer Ausdrücke ist zu lax: Er lässt bestimmte Zeichen zu, die sich mit einer Kodierungstechnik allein aus diesen erlaubten Zeichen zu vollwertigem PHP-Code zusammensetzen lassen. Ein Angreifer schmuggelt den Code über einen Parameter der Seitennavigation ein und ruft dazu eine Template-Render-Route der AJAX-Schnittstelle auf, die ohne Anmeldung erreichbar ist. Dadurch kann er aus der Ferne, ohne Zugangsdaten und ohne Mitwirkung eines Nutzers beliebigen PHP-Code auf dem Webserver ausführen – und damit typischerweise das Forum samt Nutzerdaten übernehmen und sich dauerhaft auf dem Server einrichten. Betroffen sind mehrere Hauptversionslinien der Software.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: Anthropic meldet Grenzverletzungen durch KI-Modelle und listet zahlreiche neue CVEs 03.08.2026
- Artikel vBulletin schließt kritische RCE-Lücke mit öffentlichem Exploit 28.07.2026
- Artikel Öffentliche Exploit-Details für gepatchte vBulletin-RCE ohne Anmeldung veröffentlicht 27.07.2026