Разбор phpBB (CVE-2026-48611) инцидента
-
elpresidente*
- Site Admin
- Reactions: 1417
- Сообщения: 4049
- Зарегистрирован: Сб май 14, 2022 5:03 pm
Разбор phpBB (CVE-2026-48611) инцидента
Форум подвергся атаке через уязвимость phpBB (CVE-2026-48611), опубликованную буквально за несколько дней до этого. Злоумышленник на короткое время получил права администратора, удалил часть содержимого в нескольких разделах и подменил настройку переадресации.
Атака была обнаружена и пресечена в течение ~18 минут.
Хронология событий (время сервера, 15 июня)
10:02–10:06 — Злоумышленник зашёл на форум и осмотрелся: читал темы, список участников, профиль администратора.
10:07 — Воспользовался уязвимостью phpBB (CVE-2026-48611) и обошёл проверку входа.
10:09–10:11 — Зарегистрировал поддельную учётную запись и выдал ей права администратора.
10:11 — Вошёл в панель управления форумом.
10:13–10:14 — Включил и сразу отключил расширение privet/showbanner — из-за этого у части посетителей ненадолго появлялись ошибки на странице участников.
10:19 — Удалил сообщения в разделе «Администрация».
10:20 — Изменил настройки форума, включив переадресацию на посторонний сайт.
10:22 — Удалил сообщения в разделах «Лидеры Форума» и «Архив».
10:23 — Администратор заметил вторжение.
10:24 — Снял с поддельной учётки права администратора и заблокировал её.
10:25 — Злоумышленник попытался вернуть себе доступ (удалось на пару минут).
10:27 — Администратор сбросил пароль и почту поддельной учётки.
10:28 — Сброшены все активные сессии — доступ злоумышленника закрыт окончательно.
10:29 → далее — Форум переведён в офлайн, база данных восстановлена из резервной копии (создана в 02:02, до атаки), удалённое содержимое возвращено.
Весь инцидент — от проникновения до полной блокировы — занял около 18 минут.
Потерь пользовательских данных нет.
Ваши данные в безопасности:
- Личные сообщения участников не читались — ни одно сообщение не было открыто.
- Персональные данные (адреса эл. почты и пр.) не просматривались и не выгружались — злоумышленник не обращался ни к управлению пользователями, ни к инструментам экспорта/резервного копирования базы.
- Содержимое пострадавших разделов полностью восстановлено из резервной копии, потерь данных нет.
Атака была оппортунистической, а не целенаправленной.
Использован свежеопубликованный публичный эксплойт, доступ через анонимайзер (VPN).
Признаков кражи данных или внедрения вредоносного кода (бэкдоров) нет.
Принятые меры:
- Уязвимый механизм входа отключён — уязвимость закрыта.
Атака была обнаружена и пресечена в течение ~18 минут.
Хронология событий (время сервера, 15 июня)
10:02–10:06 — Злоумышленник зашёл на форум и осмотрелся: читал темы, список участников, профиль администратора.
10:07 — Воспользовался уязвимостью phpBB (CVE-2026-48611) и обошёл проверку входа.
10:09–10:11 — Зарегистрировал поддельную учётную запись и выдал ей права администратора.
10:11 — Вошёл в панель управления форумом.
10:13–10:14 — Включил и сразу отключил расширение privet/showbanner — из-за этого у части посетителей ненадолго появлялись ошибки на странице участников.
10:19 — Удалил сообщения в разделе «Администрация».
10:20 — Изменил настройки форума, включив переадресацию на посторонний сайт.
10:22 — Удалил сообщения в разделах «Лидеры Форума» и «Архив».
10:23 — Администратор заметил вторжение.
10:24 — Снял с поддельной учётки права администратора и заблокировал её.
10:25 — Злоумышленник попытался вернуть себе доступ (удалось на пару минут).
10:27 — Администратор сбросил пароль и почту поддельной учётки.
10:28 — Сброшены все активные сессии — доступ злоумышленника закрыт окончательно.
10:29 → далее — Форум переведён в офлайн, база данных восстановлена из резервной копии (создана в 02:02, до атаки), удалённое содержимое возвращено.
Весь инцидент — от проникновения до полной блокировы — занял около 18 минут.
Потерь пользовательских данных нет.
Ваши данные в безопасности:
- Личные сообщения участников не читались — ни одно сообщение не было открыто.
- Персональные данные (адреса эл. почты и пр.) не просматривались и не выгружались — злоумышленник не обращался ни к управлению пользователями, ни к инструментам экспорта/резервного копирования базы.
- Содержимое пострадавших разделов полностью восстановлено из резервной копии, потерь данных нет.
Атака была оппортунистической, а не целенаправленной.
Использован свежеопубликованный публичный эксплойт, доступ через анонимайзер (VPN).
Признаков кражи данных или внедрения вредоносного кода (бэкдоров) нет.
Принятые меры:
- Уязвимый механизм входа отключён — уязвимость закрыта.
- assassello
- Reactions: 2393
- Сообщения: 8209
- Зарегистрирован: Пн июн 13, 2022 6:46 pm
- Откуда: San Jose, CA
- Интересы: против Путина и, следовательно, против Трампа
Re: Разбор phpBB (CVE-2026-48611) инцидента
И ФМ тоже хакнули сегодня. Скорее всего, кто-то из наших "приветовских" развлекается.
Слава Украине, слава нации! и пиздец - Российской Федерации.
-
elpresidente*
- Site Admin
- Reactions: 1417
- Сообщения: 4049
- Зарегистрирован: Сб май 14, 2022 5:03 pm
Re: Разбор phpBB (CVE-2026-48611) инцидента
Очень маловероятно, думаю что был бот.
Скорее всего будет взломано достаточно большое количество phpBB форумов т.к. дыра очень большая и на достаточно популярной версии.
Если-бы действовал человек то скорее всего была-бы попытка скачать всю базу данных - на данном форуме это невозможно сделать, но не все так осторожны и по умолчанию это можно сделать из консоли админа на сайте.
Админ так-же может видеть адреса почты пользователей и их IP (на этом форуме показ IP заблокирован).
Т.е. как минимум адреса почты можно украсть с помощью простого скипта и сделать это очень быстро.
Пожалуй все.
Скорее всего будет взломано достаточно большое количество phpBB форумов т.к. дыра очень большая и на достаточно популярной версии.
Если-бы действовал человек то скорее всего была-бы попытка скачать всю базу данных - на данном форуме это невозможно сделать, но не все так осторожны и по умолчанию это можно сделать из консоли админа на сайте.
Админ так-же может видеть адреса почты пользователей и их IP (на этом форуме показ IP заблокирован).
Т.е. как минимум адреса почты можно украсть с помощью простого скипта и сделать это очень быстро.
Пожалуй все.
- Mad Hatter
- ⭐ Top 5 most interesting users
- Reactions: 2704
- Сообщения: 14661
- Зарегистрирован: Пн июн 13, 2022 7:22 am
- Откуда: Торонто
Re: Разбор phpBB (CVE-2026-48611) инцидента
Хорошо что хорошо кончается.
Ignore list: местное мудачьё
- IL
- Reactions: 2761
- Сообщения: 10009
- Зарегистрирован: Вт авг 09, 2022 1:04 pm
- Откуда: от верблюда.
- Интересы: отсутствуют.
Re: Разбор phpBB (CVE-2026-48611) инцидента
Т.е. адреса почты не были украдены? Вы бы это увидели в логах?elpresidente* писал(а): ↑Пн июн 15, 2026 6:00 pm
Т.е. как минимум адреса почты можно украсть с помощью простого скипта и сделать это очень быстро.
Это не ChatGPT, а Гугл ИИ и мне надоело рефлексировать и добавлять свое
-
elpresidente*
- Site Admin
- Reactions: 1417
- Сообщения: 4049
- Зарегистрирован: Сб май 14, 2022 5:03 pm
Re: Разбор phpBB (CVE-2026-48611) инцидента
phpBB logs + nginx logs - так как все страницы генерируются на сервере есть полный аудит всех сессий.IL писал(а): ↑Пн июн 15, 2026 6:10 pmТ.е. адреса почты не были украдены? Вы бы это увидели в логах?elpresidente* писал(а): ↑Пн июн 15, 2026 6:00 pm
Т.е. как минимум адреса почты можно украсть с помощью простого скипта и сделать это очень быстро.
-
elpresidente*
- Site Admin
- Reactions: 1417
- Сообщения: 4049
- Зарегистрирован: Сб май 14, 2022 5:03 pm
Re: Разбор phpBB (CVE-2026-48611) инцидента
Очень верно подмечено, при наличии небольшого количества мозгов можно было бы нанести куда более значительный урон.
-
LadyLiberty
- Reactions: 2149
- Сообщения: 7805
- Зарегистрирован: Сб июл 30, 2022 3:01 pm
Re: Разбор phpBB (CVE-2026-48611) инцидента
Браво,президент,оперативно!elpresidente* писал(а): ↑Пн июн 15, 2026 5:46 pm Форум подвергся атаке через уязвимость phpBB (CVE-2026-48611), опубликованную буквально за несколько дней до этого. Злоумышленник на короткое время получил права администратора, удалил часть содержимого в нескольких разделах и подменил настройку переадресации.
Атака была обнаружена и пресечена в течение ~18 минут.
Хронология событий (время сервера, 15 июня)
10:02–10:06 — Злоумышленник зашёл на форум и осмотрелся: читал темы, список участников, профиль администратора.
10:07 — Воспользовался уязвимостью phpBB (CVE-2026-48611) и обошёл проверку входа.
10:09–10:11 — Зарегистрировал поддельную учётную запись и выдал ей права администратора.
10:11 — Вошёл в панель управления форумом.
10:13–10:14 — Включил и сразу отключил расширение privet/showbanner — из-за этого у части посетителей ненадолго появлялись ошибки на странице участников.
10:19 — Удалил сообщения в разделе «Администрация».
10:20 — Изменил настройки форума, включив переадресацию на посторонний сайт.
10:22 — Удалил сообщения в разделах «Лидеры Форума» и «Архив».
10:23 — Администратор заметил вторжение.
10:24 — Снял с поддельной учётки права администратора и заблокировал её.
10:25 — Злоумышленник попытался вернуть себе доступ (удалось на пару минут).
10:27 — Администратор сбросил пароль и почту поддельной учётки.
10:28 — Сброшены все активные сессии — доступ злоумышленника закрыт окончательно.
10:29 → далее — Форум переведён в офлайн, база данных восстановлена из резервной копии (создана в 02:02, до атаки), удалённое содержимое возвращено.
Весь инцидент — от проникновения до полной блокировы — занял около 18 минут.
Потерь пользовательских данных нет.
Ваши данные в безопасности:
- Личные сообщения участников не читались — ни одно сообщение не было открыто.
- Персональные данные (адреса эл. почты и пр.) не просматривались и не выгружались — злоумышленник не обращался ни к управлению пользователями, ни к инструментам экспорта/резервного копирования базы.
- Содержимое пострадавших разделов полностью восстановлено из резервной копии, потерь данных нет.
Атака была оппортунистической, а не целенаправленной.
Использован свежеопубликованный публичный эксплойт, доступ через анонимайзер (VPN).
Признаков кражи данных или внедрения вредоносного кода (бэкдоров) нет.
Принятые меры:
- Уязвимый механизм входа отключён — уязвимость закрыта.
Вопрос к вам @elpresidente*
А что это такое?см.ниже копию.. эта шапка стоит в теме "Луиджи вернись" вместо голосования после вторжения хакера и восстановления Вами работы форума. И чтоб дважды не вставать, не могли бы вы дать доступ к форуму Луиджи? Я не вникала и уже забыла,а говорят, что он сам попросил забанить его, но Колбасов ведь тоже просил, а его не забанили. Оба ники интересные. Луиджи - неконфликтный и содержательный, уверена, многим хотелось бы его видеть на форуме.Кроме того, он всегда был активным юзером, что форуму только плюс.
А это - та самая шапка, о которой говорила выше.
[phpBB Debug] PHP Warning: in file [ROOT]/viewtopic.php on line 1091: Undefined array key 0
[phpBB Debug] PHP Warning: in file [ROOT]/viewtopic.php on line 1091: Trying to access array offset on value of type null
[phpBB Debug] PHP Warning: in file [ROOT]/viewtopic.php on line 1098: Undefined array key 0
[phpBB Debug] PHP Warning: in file [ROOT]/viewtopic.php on line 1098: Trying to access array offset on value of type null
[phpBB Debug] PHP Warning: in file [ROOT]/viewtopic.php on line 1098: Undefined array key 0
[phpBB Debug] PHP Warning: in file [ROOT]/viewtopic.php on line 1098: Trying to access array offset on value of type null
10% of conflict is due to a difference in opinion, while 90% is due to delivery and tone of voice.
Прошу следующих юзеров меня не беспокоить: абьюзер и матершинник perkins и его свистопляски
Прошу следующих юзеров меня не беспокоить: абьюзер и матершинник perkins и его свистопляски
-
elpresidente*
- Site Admin
- Reactions: 1417
- Сообщения: 4049
- Зарегистрирован: Сб май 14, 2022 5:03 pm
Re: Разбор phpBB (CVE-2026-48611) инцидента
Боюсь что тот топик не пережил этого инцидента, его придется создать снова.LadyLiberty писал(а): ↑Пн июн 15, 2026 6:28 pm А что это такое?см.ниже копию.. эта шапка стоит в теме "Луиджи вернись" вместо голосования после вторжения хакера и восстановления Вами работы форума. И чтоб дважды не вставать, не могли бы вы дать доступ к форуму Луиджи? Я не вникала и уже забыла,а говорят, что он сам попросил забанить его, но Колбасов ведь тоже просил, а его не забанили. Оба ники интересные. Луиджи - не конфликтный и содержательный, уверена, многим хотелось бы его видеть на форуме.Кроме того, он всегда был активным юзером, что форуму только плюс.
А это - та самая шапка, о которой говорила выше.
[phpBB Debug] PHP Warning: in file [ROOT]/viewtopic.php on line 1091: Undefined array key 0
[phpBB Debug] PHP Warning: in file [ROOT]/viewtopic.php on line 1091: Trying to access array offset on value of type null
[phpBB Debug] PHP Warning: in file [ROOT]/viewtopic.php on line 1098: Undefined array key 0
[phpBB Debug] PHP Warning: in file [ROOT]/viewtopic.php on line 1098: Trying to access array offset on value of type null
[phpBB Debug] PHP Warning: in file [ROOT]/viewtopic.php on line 1098: Undefined array key 0
[phpBB Debug] PHP Warning: in file [ROOT]/viewtopic.php on line 1098: Trying to access array offset on value of type null
Что произошло с Луиджи уже не помню в деталях, если мне не изменяет память он уже возвращялся и где-то писал под другим именем.
- assassello
- Reactions: 2393
- Сообщения: 8209
- Зарегистрирован: Пн июн 13, 2022 6:46 pm
- Откуда: San Jose, CA
- Интересы: против Путина и, следовательно, против Трампа
Re: Разбор phpBB (CVE-2026-48611) инцидента
Топик про Луиджи был в "Дом", разве?
Вроде как еще пара топиков из "Основного" туда переехали.
Вроде как еще пара топиков из "Основного" туда переехали.
Слава Украине, слава нации! и пиздец - Российской Федерации.
-
elpresidente*
- Site Admin
- Reactions: 1417
- Сообщения: 4049
- Зарегистрирован: Сб май 14, 2022 5:03 pm
-
elpresidente*
- Site Admin
- Reactions: 1417
- Сообщения: 4049
- Зарегистрирован: Сб май 14, 2022 5:03 pm
-
LadyLiberty
- Reactions: 2149
- Сообщения: 7805
- Зарегистрирован: Сб июл 30, 2022 3:01 pm
Re: Разбор phpBB (CVE-2026-48611) инцидента
Так наверное нет смысла голосовать, ведь он не был забанен голосованием форума как Маркиза, например, поэтому может достаточного вашего решения разблокировать ему доступ плииизelpresidente* писал(а): ↑Пн июн 15, 2026 6:34 pmБоюсь что тот топик не пережил этого инцидента, его придется создать снова.LadyLiberty писал(а): ↑Пн июн 15, 2026 6:28 pm А что это такое?см.ниже копию.. эта шапка стоит в теме "Луиджи вернись" вместо голосования после вторжения хакера и восстановления Вами работы форума. И чтоб дважды не вставать, не могли бы вы дать доступ к форуму Луиджи? Я не вникала и уже забыла,а говорят, что он сам попросил забанить его, но Колбасов ведь тоже просил, а его не забанили. Оба ники интересные. Луиджи - не конфликтный и содержательный, уверена, многим хотелось бы его видеть на форуме.Кроме того, он всегда был активным юзером, что форуму только плюс.
А это - та самая шапка, о которой говорила выше.
[phpBB Debug] PHP Warning: in file [ROOT]/viewtopic.php on line 1091: Undefined array key 0
[phpBB Debug] PHP Warning: in file [ROOT]/viewtopic.php on line 1091: Trying to access array offset on value of type null
[phpBB Debug] PHP Warning: in file [ROOT]/viewtopic.php on line 1098: Undefined array key 0
[phpBB Debug] PHP Warning: in file [ROOT]/viewtopic.php on line 1098: Trying to access array offset on value of type null
[phpBB Debug] PHP Warning: in file [ROOT]/viewtopic.php on line 1098: Undefined array key 0
[phpBB Debug] PHP Warning: in file [ROOT]/viewtopic.php on line 1098: Trying to access array offset on value of type null
Что произошло с Луиджи уже не помню в деталях, если мне не изменяет память он уже возвращялся и где-то писал под другим именем.
10% of conflict is due to a difference in opinion, while 90% is due to delivery and tone of voice.
Прошу следующих юзеров меня не беспокоить: абьюзер и матершинник perkins и его свистопляски
Прошу следующих юзеров меня не беспокоить: абьюзер и матершинник perkins и его свистопляски
