Exploit Publik Terungkap untuk Celah Eksekusi Kode Pre-Auth vBulletin yang Sudah Diperbaiki
Exploit publik yang mengincar celah eksekusi kode pre-authentication (pre-auth) di software forum populer vBulletin akhirnya dirilis pada 27 Juli 2026. Celah ini memungkinkan aktor tanpa autentikasi mengirimkan permintaan yang mencapai fungsi PHP eval() dan menjalankan kode berbahaya pada server forum yang belum diperbarui.
Celah Eksekusi Kode Pre-Auth pada vBulletin
Celah keamanan ini tercatat sebagai CVE-2026-61511 dan ditemukan di mesin template vBulletin, tepatnya di metode vB5_Template_Runtime::runMaths() yang menangani operasi matematika inline dalam template. Fungsi ini memfilter karakter input sebelum meneruskan ke eval(), namun filter tersebut hanya memblokir huruf dan membiarkan angka serta operator matematika dan bitwise, yang memungkinkan teknik phpfuck untuk merekonstruksi string dan nama fungsi PHP tanpa huruf.
Keunikan serangan ini adalah tidak memerlukan akses akun atau interaksi pengguna lain. Jalur serangan menggunakan endpoint publik ajax/render/pagenav, di mana template standar mengambil nilai pagenav[pagenumber] yang dikontrol pengunjung dan memasukkannya ke tag {vb:math}. Hal ini membuat eksekusi kode berbahaya dapat dilakukan dari luar tanpa autentikasi.
Patch dan Status Eksploitasi
vBulletin sendiri telah merilis patch untuk versi 6.2.1, 6.2.0, dan 6.1.6 pada akhir Juni 2026, serta versi terbaru 6.2.2 pada 1 Juli 2026, hampir empat minggu sebelum exploit ini dipublikasikan. Situs Cloud vBulletin juga sudah dikabarkan aman dari celah ini.
Menurut SSD Secure Disclosure, yang pertama kali mempublikasikan exploit dan analisis teknis, belum ada laporan eksploitasi aktif di dunia nyata hingga tanggal 27 Juli 2026. CVE-2026-61511 juga belum masuk dalam katalog Known Exploited Vulnerabilities CISA.
Meski kode proof-of-concept (PoC) yang dipublikasikan memiliki kesalahan karakter satu huruf yang menghentikan eksekusi tanpa modifikasi, perbaikan sangat sederhana dan tidak menghilangkan risiko celah tersebut.
Konsekuensi dan Implikasi Keamanan
- Kerentanan di mesin template vBulletin ini memungkinkan eksekusi kode jarak jauh tanpa autentikasi, yang sangat berbahaya jika tidak segera ditangani.
- Forum yang menjalankan self-hosted vBulletin versi rentan berisiko tinggi terkena serangan, terutama yang belum menerapkan patch terbaru.
- Jalur serangan menggunakan endpoint publik membuatnya mudah dieksploitasi tanpa memerlukan kredensial atau interaksi pengguna lain.
- Sejarah menunjukkan pola berulang di mana patch diam-diam dirilis terlebih dahulu, tapi exploit baru muncul berminggu-minggu kemudian dan forum yang belum update menjadi sasaran empuk.
- Deteksi dapat dilakukan dengan memantau permintaan POST dengan
routestring=ajax/render/pagenavdan nilaipagenav[pagenumber]yang tidak biasa panjang atau penuh operator.
Analisis Redaksi
Menurut pandangan redaksi, fenomena ini menyoroti tantangan besar dalam pengelolaan keamanan aplikasi web, khususnya pada platform komunitas populer seperti vBulletin. Meski patch telah tersedia hampir sebulan sebelum publikasi exploit, banyak forum yang belum melakukan pembaruan, membuka peluang eksploitasi yang cukup besar.
Hal ini juga menegaskan bahwa kerentanan di komponen template engine—yang tampak sepele—dapat berujung pada eksekusi kode jarak jauh tanpa autentikasi, sebuah masalah serius yang harus menjadi perhatian utama administrator sistem. Kami menyarankan agar pengelola forum segeralah melakukan pembaruan atau patching serta meningkatkan monitoring terhadap aktivitas mencurigakan pada endpoint yang rentan.
Ke depan, perhatian harus ditingkatkan pada waktu antara patch dirilis dan exploit muncul ke publik. Edukasi keamanan dan proses update yang lebih cepat serta otomatis dapat menjadi solusi untuk meminimalisir risiko ini. Selain itu, komunitas keamanan dan vendor perangkat lunak harus terus berkolaborasi agar publikasi exploit tidak menjadi senjata bagi penyerang sebelum pengguna melakukan pembaruan.
Untuk informasi dan pembaruan keamanan terbaru, pengelola sistem dapat merujuk pada sumber resmi dan berita teknologi terpercaya seperti The Hacker News dan portal resmi vBulletin.
What's Your Reaction?
Like
0
Dislike
0
Love
0
Funny
0
Angry
0
Sad
0
Wow
0