27 Temmuz'da kamuoyuna açıklanan istismar detayları, vBulletin forum yazılımının henüz güncellenmemiş sürümlerini etkileyen kritik bir güvenlik açığını gözler önüne serdi. Açıktan yararlanmak için herhangi bir hesap bilgisine, yönetici yetkilerine ya da başka bir kullanıcının etkileşimine ihtiyaç duyulmuyor. Saldırgan, özel hazırlanmış bir istek göndererek doğrudan PHP'nin eval() fonksiyonuna erişebiliyor ve sunucuda kod çalıştırabiliyor.
SSD Secure Disclosure tarafından yapılan açıklamada, vBulletin 6.2.1 ve önceki sürümleri ile 6.1.6 ve önceki sürümlerinin bu açıktan etkilendiği belirtildi. Açığın hangi alt sürüme kadar indiği konusunda ise net bir alt sınır verilmedi. vBulletin ekibi, Haziran ayının sonunda 6.2.1, 6.2.0 ve 6.1.6 sürümleri için güvenlik yamaları yayınladı. Açığı tamamen kapatan 6.2.2 sürümü ise istismar kodunun kamuya açıklanmasından yaklaşık dört hafta önce, 1 Temmuz'da kullanıma sunuldu.
Kendi sunucularında vBulletin kullanan yöneticilerin, mevcut sürümlerine uygun yamayı bir an önce uygulamaları veya doğrudan 6.2.2 sürümüne yükseltme yapmaları gerekiyor. vBulletin, bulut (Cloud) altyapısında barınan sitelerin bu açığa karşı önceden korunduğunu açıkladı.
SSD, bu açığın şu ana kadar aktif olarak kullanıldığına dair bir rapor bulunmadığını bildirdi. 27 Temmuz 2026 itibarıyla, CVE-2026-61511 CISA'nın Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğunda yer almıyor ve henüz hiçbir kaynak açığın 'sahada' kullanıldığını doğrulamış değil. Bununla birlikte, yayınlanan istismar kodunda (PoC) bir karakterlik bir hata bulunuyor. Rakam olması gereken yerde bir harf bulunan bu hata, kodun olduğu gibi çalışmasını engelliyor.
Bu küçük hatanın düzeltilmesi oldukça basit ve açığın istismar edilebilirliğine herhangi bir etkisi bulunmuyor. Ancak, yamanın yayınlandığı Haziran sonu ile açıklamanın yapıldığı 27 Temmuz arasındaki dört haftalık sürede bu açığın kullanılıp kullanılmadığı sorusu ise yanıtsız kalıyor. SSD'nin uyarısında da vBulletin'in duyurularında da bu döneme ilişkin bir bilgi paylaşılmadı.
SSD tarafından yayınlanan teknik analizde, bu güvenlik açığı CVE-2026-61511 koduyla tanımlanıyor. Açık, vBulletin'in şablon motorunda (template engine) bulunan bir kimlik doğrulama gerektirmeyen uzaktan kod çalıştırma (RCE) zafiyeti olarak nitelendiriliyor. Yazının hazırlandığı sırada, açığın NVD (National Vulnerability Database) kaydı veya resmi bir CVSS puanı bulunmuyordu.
SSD, açığı ismi açıklanmayan bağımsız bir araştırmacıya atfederken, yayınlanan istismar kodu 'EgiX' imzasını taşıyor. EgiX, daha önce vBulletin'in 2025 yılındaki şablon motoru güvenlik açığını da ifşa eden araştırmacı Egidio Romano'nun kullandığı takma ad.