Giriş
27 Temmuz 2026 tarihinde yayımlanan kamuya açık bir exploit, vBulletin kullanıcılarının dikkate alması gereken ciddi bir güvenlik açığını ortaya koydu. Bu açık, yetkisiz bir istek ile PHP’nin eval() fonksiyonuna erişim sağlıyor ve yamanmamış forum sunucularında kod yürütülmesine olanak tanıyor.
Saldırı Nasıl Çalışıyor?
Bu güvenlik açığı, vBulletin’in şablon motorunda bulunan CVE-2026-61511 koduyla işaretlenmiş bir uzaktan kod yürütme (RCE) zafiyeti olarak tanımlanıyor. Açık, aşağıdaki yöntemle istismar edilebiliyor:
- vBulletin, 6.2.1 ve önceki sürümleri, ayrıca 6.1.6 ve daha eski sürümler etkilenmektedir.
- vBulletin, bu açık için 6.2.1, 6.2.0 ve 6.1.6 sürümlerine güvenlik yamanmaları sağlamış ve etkilenmiş sürüm 6.2.2yi ise 1 Temmuz 2026’da yayımlamıştır.
- İlgili kod,
/includes/vb5/template/runtime.phpdosyasında yer almakta olup,vB5_Template_Runtime::runMaths()metodunu içermektedir.
Açık, admin paneline erişim gerektirmemekte ve vBulletin kullanıcılarının forumunda ajax/render/pagenav üzerinden şablonları işlemek için sağladıkları giriş değerlerini kullanmaktadır. Bu da, saldırganın dışarıdan bir istekte bulunarak sistemde komut çalıştırmasına olanak tanır.
Etkilenen Sistemler
SSD Secure Disclosure tarafından listelenmiş olan etkilenen sistemler şunlardır:
- vBulletin 6.2.1 ve daha önceki sürümler
- vBulletin 6.1.6 ve daha önceki sürümler
Yayınlanan teknik analiz, bu açığın yalnızca kendi sunucularında çalışan vBulletin forumlarını etkilemekte olduğunu belirtmektedir.
Çözüm ve Korunma
Eğer bir vBulletin kullanıcısıysanız, aşağıdaki adımları takip etmeniz kritik önem taşımaktadır:
- Yamanmamış olan forumlar için 6.2.2 sürümüne güncelleme yapın.
- Self-hosted kurulumlar için mevcut yamanın uygulanmasını sağlayın.
- Çok daha fazla risk barındıran, güncellenmemiş internet erişimli forumları derhal güncelleyin.
Ayrıca, POST isteklerini gözden geçirerek routestring=ajax/render/pagenav içeren ve olağandışı uzunlukta veya operatör yoğunluğunda pagenav[pagenumber] değerleri taşıyan istekleri kontrol etmeniz önerilir.
Sonuç
Güvenlik açığından etkilenmemek için forum yazılımlarınızı hızlıca güncellemeli ve yamanmamış sürümlerden kaçınmalısınız. Geçici olarak vBulletin aylık güvenlik güncellemelerini takip edin ve potansiyel tehditlere karşı proaktif olun.


