Aikidos KI-Penetrationstests-Tool Aikido Attack entdeckte eine kritische Authentication-Bypass-Schwachstelle in der neuesten Version der Forum-Software phpBB. Die Schwachstelle ist in der Standardkonfiguration ausnutzbar und erfordert kein spezielles Wissen. Wenn Sie Version 4.0.0-a2 oder 3.3.16 und darunter verwenden, aktualisieren Sie sofort auf master (noch keine sichere 4.x-Version verfügbar) bzw. 3.3.17, um eine Kompromittierung zu vermeiden.
Am 2. Juni meldeten wir den Fund den phpBB-Maintainern über ihr HackerOne Vulnerability Disclosure Program. Nach einer schnellen Triage dauerte es nur 4 Tage, bis am 6. Juni ein funktionierender Patch in der neuen Version 3.3.17 veröffentlicht wurde. Weitere Details zu diesem Update finden Sie in den offiziellen Release Notes.
Es gibt eine kleine Breaking Change, wenn Ihre phpBB-Instanz die OAuth-Authentifizierung aktiviert hat, da der Redirect-URI-Handler nun unter folgender Adresse zu finden ist /user/oauth/authenticate/.... Abgesehen von dieser Änderung sollte das Upgrade reibungslos verlaufen.
Um Administratoren Zeit für das Upgrade zu geben, verzichten wir vorerst auf die Veröffentlichung technischer Details, werden aber in naher Zukunft einen zweiten Artikel nachreichen.
Wir haben die Administratoren der größten Online-Communities bereits privat über das Update informiert, bitten Sie jedoch um Mithilfe, um Instanzen zu erreichen, von denen Sie wissen, dass sie die Nachricht möglicherweise noch nicht erhalten haben.
Über phpBB
phpBB ist eine alte Open-Source-Forum-Software aus dem Jahr 2000, die noch heute verwendet wird. Sie kennen vielleicht einige der Communities, die phpBB betreibt, wie https://forum.joomla.org oder https://forums.debian.net. Allein der phpBB Site Showcase zählt über 6 Millionen Mitglieder, mit vielen weiteren in nicht verlinkten Instanzen.
Aufgrund seiner Popularität und Open-Source-Natur sah es sich früher vielen gezielten Angriffen ausgesetzt, die 0-Days im gesamten Internet ausnutzten. Der bekannteste ist der „Santy“-Wurm im Jahr 2004, der eine Schwachstelle ausnutzte, die zu RCE führte. Es war das erste Mal, dass eine Suchmaschine wie Google verwendet wurde, um Zehntausende von Instanzen sofort zu finden und zu kompromittieren.
Die Angriffsfläche ist riesig, da im Laufe der Jahre viele Funktionen langsam in die Codebasis integriert wurden. Und reines PHP gilt nicht gerade als das sicherste Framework. Dennoch verfügen sie über ein ordnungsgemäßes Vulnerability Disclosure Program auf HackerOne, wo Forscher ihre Befunde beheben lassen können.
Heutzutage gilt es als einigermaßen sicher. Aber wir haben neue Beweise, dass es immer noch hochwirksame Schwachstellen enthält.
Die Schwachstelle
Eine einzige nicht authentifizierte HTTP-Anfrage reicht aus, um eine gültige Session als beliebiger Benutzer zu erhalten. Bei einer Standard-phpBB-Installation ist die Mitgliederliste öffentlich, sodass die Auswahl eines Ziels trivial ist.
.jpg)
Was ein Angreifer mit dieser Session anstellen kann, hängt vom Konto ab. Ein Standardbenutzer legt private Nachrichten und alle Inhalte offen, auf die er zugreifen kann. Ein Administratorkonto ermöglicht vollen Lese-, Schreib- und Löschzugriff im gesamten Forum. Jede Person kann imitiert und jede private Konversation kann geleakt werden.
Remote Code Execution ist mit dieser Schwachstelle nicht direkt möglich, selbst in der neuesten Version mit dem Extension Catalog, da es eine weitere Passwortprüfung vor dem Admin Control Panel (ACP) gibt, die nicht umgangen werden kann. Dies begrenzt den Impact auf die Übernahme von Admin-Konten.
Die Schwachstelle betrifft alle Versionen bis einschließlich 3.3.16 und 4.0.0-a2.
Zeitplan
- 2. Juni 2026 20:22 Uhr – Bericht eingereicht beim https://hackerone.com/phpbb VDP-Programm
- 2. Juni 2026 20:31 Uhr – Bericht wurde vom phpBB-Team triagiert (genau, 9 Minuten!)
- 6. Juni 2026 16:26 Uhr – Version 3.3.17 mit einem Patch veröffentlicht

