Du betreibst noch ein klassisches Community-Forum mit vBulletin? Dann ist heute Patch-Tag — und zwar wirklich heute. Seit dem 27. Juli liegt eine detaillierte technische Beschreibung öffentlich im Netz, die zeigt, wie eine einzige nicht authentifizierte Anfrage bis zu PHPs berüchtigter eval()-Funktion durchmarschiert — und dort fremden Code auf deinem Server ausführt.
GEFAHR! Ein Request genügt — kein Konto, kein Klick, kein Trick
Veröffentlicht wurden die Details am 27. Juli von SSD Secure Disclosure, die Lücke trägt die Kennung CVE-2026-61511. Die Kurzfassung liest sich wie der Albtraum jedes Forum-Admins: Der Angreifer braucht kein Benutzerkonto, keine Administrator-Rechte und muss auch niemanden im Forum zu einem Klick verleiten. Technisch steckt der Fehler in der Methode runMaths() der Template-Engine (Datei includes/vb5/template/runtime.php): Sie verarbeitet Mathe-Ausdrücke des {vb:math}-Template-Tags — und reicht den Eingabe-String ungenügend gefiltert direkt an eval() weiter. Eine präparierte Anfrage genügt damit, um eigenen PHP-Code auszuführen.
Was das praktisch bedeutet? ALLES. Wer Code auf deinem Server ausführt, kann Nutzerdaten samt E-Mail-Adressen und Passwort-Hashes abziehen, Webshells als Hintertür ablegen, Spam- und Phishing-Seiten in dein Forum hängen oder deinen Server als Sprungbrett ins restliche Netz nutzen.
DIE GUTE NACHRICHT: Der Fix ist seit fast vier Wochen da
Bevor du den Stecker ziehst: vBulletin hat vorbildlich vor der Veröffentlichung reagiert. Ende Juni erschienen Sicherheitspatches für die Versionen 6.2.1, 6.2.0 und 6.1.6, am 1. Juli folgte die fehlerbereinigte Version 6.2.2. Die Exploit-Details wurden also erst rund vier Wochen nach dem Fix publik — genug Vorlauf für alle, die ihre Updates ernst nehmen.
Und noch ein Lichtblick: Eine aktive Ausnutzung in freier Wildbahn wurde bisher nicht gemeldet. Aber Hand aufs Herz — mit einer öffentlichen Schritt-für-Schritt-Anleitung ist es erfahrungsgemäß nur eine Frage von Tagen, bis automatisierte Scanner das Netz nach verwundbaren Foren durchkämmen. Genau so lief es zuletzt bei SharePoint und WordPress.
SO RETTEST DU DEIN FORUM in 15 Minuten
- Version checken: Im AdminCP siehst du deine vBulletin-Version auf einen Blick. Alles unterhalb von 6.2.2 ohne Juni-Patch ist ein Risiko.
- Update einspielen: Backup ziehen, dann auf 6.2.2 aktualisieren — oder mindestens den Sicherheitspatch für deine 6.x-Version installieren.
- Altlasten prüfen: Du hängst noch auf einer 5.x- oder gar 4.x-Version fest? Diese Zweige bekommen keine regulären Fixes mehr — plane die Migration, je eher, desto besser.
- Nach Spuren suchen: Wirf einen Blick in Zugriffs-Logs und Dateisystem: unbekannte PHP-Dateien, frisch geänderte Templates oder neue Admin-Konten sind Alarmzeichen.
FAZIT: Wer patcht, schläft ruhig
Dieser Fall zeigt das Disclosure-System von seiner guten Seite: Lücke gemeldet, Fix veröffentlicht, Details erst mit Wochen Abstand publik. Wenn dein Forum aktuell ist, kannst du entspannt weiterlesen. Wenn nicht, weißt du, was in den nächsten 15 Minuten ansteht — denn ab jetzt kennt nicht nur der Hersteller den Weg zu deiner eval()-Funktion.
Häufige Fragen
Welche vBulletin-Versionen sind betroffen?
Wie merke ich, ob mein Forum bereits kompromittiert ist?
Wie führe ich das Update sicher durch?
Gab es schon aktive Angriffe über diese Lücke?
Quellen: SSD Secure Disclosure · The Hacker News · GBHackers