Exploit public pour faille RCE vBulletin CVE-2026-61511
27 juillet 2026 · Cybersécurité
Un exploit public a été publié le 27 juillet 2026 pour la faille CVE-2026-61511 affectant vBulletin, permettant l'exécution de code sans authentification via le moteur de templates. Le patch était disponible depuis fin juin 2026 et la version corrigée 6.2.2 depuis le 1er juillet, soit près de quatre semaines avant la divulgation publique. La faille exploite la méthode runMaths() qui passe des entrées utilisateur directement à eval() via une route publique. Aucune exploitation active confirmée à ce jour, mais le risque reste concentré sur les forums auto-hébergés non mis à jour.