جزئیات فنی و مکانیزم حمله

در تاریخ 27 ژوئیه 2026، تیم SSD Secure Disclosure کد حملهٔ عمومی را برای یک رخنهٔ آسیب‌پذیر از نوع اجرای کد پیش‌احرازِ هویتی در پلتفرمِ مدیریتِ محتوای vBulletin منتشر کرد. این اکسپلویت نیازی به حساب‌کاربری، دسترسیِ مدیریتی یا تعامل کاربران ندارد و مستقیماً به تابع eval() در معماریٔ PHP منتقل می‌شود. نسخه‌های 6.2.1 و پایین‌تر، همچنین 6.1.6 و پایین‌تر، تحتِ تأثیر قرار گرفته‌اند.

این رخنه با شناسهٔ CVE-2026-61511 در موتورِ قالب‌ساز vBulletin کشف شد. کدِ آسیب‌پذیر در مسیر /includes/vb5/template/runtime.php و در متد runMaths() قرار دارد که مسئولِ پردازشِ فرمول‌های ریاضی داخلِ قالب‌هاست. مکانیزمِ فیلترینگِ این متد، کاراکترهای خارج از یک فهرستِ محدود را حذف می‌کند؛ اما اعداد، پرانتز، عملگرهای ریاضی و عملگرهای بیتی مانند XOR را مجاز می‌داند. مهاجمان با ترکیبِ این کاراکترها می‌توانند بدون‌استفاده از هیچِ حرفِ الفبای لاتین، نامِ توابعِ PHP و رشته‌های اجرایی را بازسازی کنند. تکنیکِ موردِ استفاده توسط گزارش‌دهندگان با عنوان «phpfuck» شناخته می‌شود.

گلوگاهِ زمانی و وضعیتِ به‌روزرسانی‌ها

شرکتِ vBulletin نسخه‌های 6.2.1، 6.2.0 و 6.1.6 را در اواخرِ ژوئن اصلاح کرد و نسخهٔ نهاییِ 6.2.2 را در اولِ جولای منتشر نمود. انتشارِ عمومیِ اکسپلویت تقریباً چهار هفته پس از رفعِ نقص انجام شد. این فاصلهٔ زمانی ریسکِ اصلی را متوجهِ سرورهایِ میزبانی‌شده‌ای می‌کند که هنوز نسخهٔ امن را نصب نکرده‌اند. سایت‌های میزبانی‌شده در برخیِ بسترهایِ ابریِ vBulletin از قبل در معرضِ ریسک بوده‌اند.

تیمِ SSD تا کنون گزارشِ فعالی از سوءاستفادهٔ موفق در دنیای‌واقعی را تأیید نکرده و این شناسه هنوز در فهرستِ آسیب‌پذیری‌های موردِ سوءاستفادهٔ سازمانِ CISA قرار نگرفته است. بااین‌حال، عدمِ قطعیت دربارهٔ بهره‌برداریِ احتمالیِ مهاجمان در همان چهار هفتهٔ میانِ انتشارِ پَچ و افشایِ عمومی، هشداری جدی برای مدیرانِ سامانه‌هاست. تیم‌های امنیتی می‌توانند برای بررسیِ امتیازِ شدتِ آسیب‌پذیری به پایگاهِ دادهٔ ملیِ آسیب‌پذیری‌ها (NVD) مراجعه کنند.

راهکارهای دفاعی و پایشِ شبکه

مدیران می‌توانند ترافیکِ POST حاوی routestring=ajax/render/pagenav را با دقت تحلیل کنند. مقادیرِ غیرعادی یا حاویِ عملگرهای پیچیده در پارامترِ pagenav[pagenumber] نشانه‌های اولیهٔ حمله هستند. استفاده از فایروال‌هایِ اپلیکیشنِ وب (WAF) با قوانینِ سفارشی برای مسدودسازیِ ساختارهایِ ریاضیِ غیرمجاز در درخواست‌ها، ریسک را به‌شدت کاهش می‌دهد. به‌روزرسانیِ فوری به نسخهٔ 6.2.2 یا بالاتر، تنها راهکارِ قطعی برای خنثی‌سازیِ این رخنه است.

تحلیل‌گرانِ امنیتی تأکید می‌کنند پلتفرم‌های قدیمی که همچنان روی نسخه‌های پایین‌تر از 6.1.6 یا بینِ 6.1.6 تا 6.2.2 اجرا می‌شوند، هدف‌های آماده برای اسکریپت‌کیت‌ها هستند. راهکارهایِ زیر برای کاهشِ سطحِ حمله توصیه می‌شوند:

  • اعمالِ فوریِ پَچِ رسمی از طریقِ پشتیبانیِ رسمیِ vBulletin
  • غیرفعال‌سازیِ موقتِ endpointها و endpointهایِ عمومیِ قالب‌ساز تا زمانِ اطمینان از پاک‌سازیِ لاگ‌ها
  • پیاده‌سازیِ پایشِ برپایهٔ رفتار (Behavior-based monitoring) برای شناساییِ زنجیره‌هایِ «phpfuck»

آیندهٔ پلتفرم‌هایِ انجمنیِ آنلاین مستقیماً به بلوغِ فرآیندهایِ پاسخ‌دهی به آسیب‌پذیری‌ها گره خورده است. همگراییِ تیم‌هایِ توسعه با پژوهشگرانِ امنیتیِ مستقل مانند Egidio Romano می‌تواند چرخه‌هایِ تصحیح را کوتاه‌تر کند؛ اما فشارِ مداومِ اکسپلویتِ عمومی نشان می‌دهد مدیریتِ ریسکِ زیرساخت باید از حالتِ واکنشی به پایشِ پیش‌دستانه تغییر کند. سرورهایی که امروز به‌روزرسانی نمی‌شوند، فردا با هزینهٔ سنگین‌تری مواجه خواهند شد.