جزئیات فنی و مکانیزم حمله
در تاریخ 27 ژوئیه 2026، تیم SSD Secure Disclosure کد حملهٔ عمومی را برای یک رخنهٔ آسیبپذیر از نوع اجرای کد پیشاحرازِ هویتی در پلتفرمِ مدیریتِ محتوای vBulletin منتشر کرد. این اکسپلویت نیازی به حسابکاربری، دسترسیِ مدیریتی یا تعامل کاربران ندارد و مستقیماً به تابع eval() در معماریٔ PHP منتقل میشود. نسخههای 6.2.1 و پایینتر، همچنین 6.1.6 و پایینتر، تحتِ تأثیر قرار گرفتهاند.
این رخنه با شناسهٔ CVE-2026-61511 در موتورِ قالبساز vBulletin کشف شد. کدِ آسیبپذیر در مسیر /includes/vb5/template/runtime.php و در متد runMaths() قرار دارد که مسئولِ پردازشِ فرمولهای ریاضی داخلِ قالبهاست. مکانیزمِ فیلترینگِ این متد، کاراکترهای خارج از یک فهرستِ محدود را حذف میکند؛ اما اعداد، پرانتز، عملگرهای ریاضی و عملگرهای بیتی مانند XOR را مجاز میداند. مهاجمان با ترکیبِ این کاراکترها میتوانند بدوناستفاده از هیچِ حرفِ الفبای لاتین، نامِ توابعِ PHP و رشتههای اجرایی را بازسازی کنند. تکنیکِ موردِ استفاده توسط گزارشدهندگان با عنوان «phpfuck» شناخته میشود.
گلوگاهِ زمانی و وضعیتِ بهروزرسانیها
شرکتِ vBulletin نسخههای 6.2.1، 6.2.0 و 6.1.6 را در اواخرِ ژوئن اصلاح کرد و نسخهٔ نهاییِ 6.2.2 را در اولِ جولای منتشر نمود. انتشارِ عمومیِ اکسپلویت تقریباً چهار هفته پس از رفعِ نقص انجام شد. این فاصلهٔ زمانی ریسکِ اصلی را متوجهِ سرورهایِ میزبانیشدهای میکند که هنوز نسخهٔ امن را نصب نکردهاند. سایتهای میزبانیشده در برخیِ بسترهایِ ابریِ vBulletin از قبل در معرضِ ریسک بودهاند.
تیمِ SSD تا کنون گزارشِ فعالی از سوءاستفادهٔ موفق در دنیایواقعی را تأیید نکرده و این شناسه هنوز در فهرستِ آسیبپذیریهای موردِ سوءاستفادهٔ سازمانِ CISA قرار نگرفته است. بااینحال، عدمِ قطعیت دربارهٔ بهرهبرداریِ احتمالیِ مهاجمان در همان چهار هفتهٔ میانِ انتشارِ پَچ و افشایِ عمومی، هشداری جدی برای مدیرانِ سامانههاست. تیمهای امنیتی میتوانند برای بررسیِ امتیازِ شدتِ آسیبپذیری به پایگاهِ دادهٔ ملیِ آسیبپذیریها (NVD) مراجعه کنند.
راهکارهای دفاعی و پایشِ شبکه
مدیران میتوانند ترافیکِ POST حاوی routestring=ajax/render/pagenav را با دقت تحلیل کنند. مقادیرِ غیرعادی یا حاویِ عملگرهای پیچیده در پارامترِ pagenav[pagenumber] نشانههای اولیهٔ حمله هستند. استفاده از فایروالهایِ اپلیکیشنِ وب (WAF) با قوانینِ سفارشی برای مسدودسازیِ ساختارهایِ ریاضیِ غیرمجاز در درخواستها، ریسک را بهشدت کاهش میدهد. بهروزرسانیِ فوری به نسخهٔ 6.2.2 یا بالاتر، تنها راهکارِ قطعی برای خنثیسازیِ این رخنه است.
تحلیلگرانِ امنیتی تأکید میکنند پلتفرمهای قدیمی که همچنان روی نسخههای پایینتر از 6.1.6 یا بینِ 6.1.6 تا 6.2.2 اجرا میشوند، هدفهای آماده برای اسکریپتکیتها هستند. راهکارهایِ زیر برای کاهشِ سطحِ حمله توصیه میشوند:
- اعمالِ فوریِ پَچِ رسمی از طریقِ پشتیبانیِ رسمیِ vBulletin
- غیرفعالسازیِ موقتِ endpointها و endpointهایِ عمومیِ قالبساز تا زمانِ اطمینان از پاکسازیِ لاگها
- پیادهسازیِ پایشِ برپایهٔ رفتار (Behavior-based monitoring) برای شناساییِ زنجیرههایِ «phpfuck»
آیندهٔ پلتفرمهایِ انجمنیِ آنلاین مستقیماً به بلوغِ فرآیندهایِ پاسخدهی به آسیبپذیریها گره خورده است. همگراییِ تیمهایِ توسعه با پژوهشگرانِ امنیتیِ مستقل مانند Egidio Romano میتواند چرخههایِ تصحیح را کوتاهتر کند؛ اما فشارِ مداومِ اکسپلویتِ عمومی نشان میدهد مدیریتِ ریسکِ زیرساخت باید از حالتِ واکنشی به پایشِ پیشدستانه تغییر کند. سرورهایی که امروز بهروزرسانی نمیشوند، فردا با هزینهٔ سنگینتری مواجه خواهند شد.





