Ferramenta de pentest de IA da Aikido Aikido Attack descobriu uma vulnerabilidade crítica de Authentication Bypass na versão mais recente do software de fórum phpBB. A vulnerabilidade é explorável na configuração padrão e não requer conhecimento especial. Se você estiver nas versões 4.0.0-a2 ou 3.3.16 e anteriores, atualize imediatamente para master (nenhuma versão 4.x segura ainda) e 3.3.17, respectivamente, para evitar comprometimento.
Em 2 de junho, relatamos a descoberta aos mantenedores do phpBB através de seu Programa de Divulgação de Vulnerabilidades HackerOne. Após uma triagem rápida, levou apenas 4 dias para que um patch funcional fosse lançado na nova versão 3.3.17 em 6 de junho. Você pode ler mais detalhes sobre esta atualização nas notas de lançamento oficiais.
Há uma pequena mudança quebra-compatibilidade se sua instância phpBB tiver a autenticação OAuth habilitada, pois o manipulador de URI de redirecionamento agora está localizado em /user/oauth/authenticate/.... Além dessa mudança, a atualização deve ser um processo tranquilo.
Para dar tempo aos administradores para atualizar, estamos retendo a publicação de detalhes técnicos por enquanto, mas faremos um acompanhamento com um segundo artigo em breve.
Já notificamos privadamente os administradores das maiores comunidades online sobre a atualização, mas pedimos que ajude a contatar quaisquer instâncias que você conheça que ainda não tenham recebido a notícia.
Sobre o phpBB
O phpBB é um antigo software de fórum de código aberto do ano 2000 que ainda é usado hoje. Você pode reconhecer algumas das comunidades que o phpBB impulsiona, como https://forum.joomla.org ou https://forums.debian.net. O Showcase de Sites do phpBB sozinho tem mais de 6 milhões de membros, com muitos mais em instâncias não vinculadas.
Devido à sua popularidade e natureza de código aberto, ele enfrentou muitos ataques direcionados explorando 0-days pela internet na época. O mais notável é o worm "Santy" em 2004, que abusou de uma vulnerabilidade resultando em RCE. Foi a primeira vez que um motor de busca como o Google foi usado para encontrar e comprometer instantaneamente dezenas de milhares de instâncias.
A superfície de ataque é vasta, com muitos recursos sendo gradualmente incorporados à base de código ao longo dos anos. E o PHP puro não é exatamente considerado o framework mais seguro. No entanto, eles têm um Programa de Divulgação de Vulnerabilidades adequado no HackerOne, onde pesquisadores podem ter suas descobertas corrigidas.
Hoje em dia, é considerado razoavelmente seguro. Mas temos novas evidências de que ainda contém vulnerabilidades de alto impacto.
A vulnerabilidade
Uma única requisição HTTP não autenticada é suficiente para obter uma sessão válida como qualquer usuário. Em uma instalação padrão do phpBB, a lista de membros é pública, então escolher um alvo é trivial.
.jpg)
O que um atacante pode fazer com essa sessão depende da conta. Um usuário padrão expõe mensagens privadas e todo o conteúdo ao qual tem acesso. Uma conta de administrador concede acesso total de leitura, escrita e exclusão em todo o fórum. Qualquer pessoa pode ser personificada, e qualquer conversa privada pode ser vazada.
A Execução Remota de Código não é diretamente possível com esta vulnerabilidade, mesmo na versão mais recente com o Catálogo de Extensões, porque há outra verificação de senha na frente do Painel de Controle de Administração (ACP) que não pode ser ignorada. Isso limita o impacto à tomada de conta de administrador.
A vulnerabilidade afeta todas as versões até e incluindo 3.3.16 e 4.0.0-a2.
Cronograma
- 2 de junho de 2026 20:22 PM - Relatório enviado ao programa VDP de https://hackerone.com/phpbb
- 2 de junho de 2026 20:31 PM - Relatório foi triado pela equipe do phpBB (isso mesmo, 9 minutos!)
- 6 de junho de 2026 16:26 PM - Versão 3.3.17 com um patch é lançada

