L'outil de pentest IA d'Aikido Aikido Attack a découvert une vulnérabilité critique de contournement d'authentification dans la dernière version du logiciel de forum phpBB. La vulnérabilité est exploitable dans la configuration par défaut et ne nécessite aucune connaissance particulière. Si vous utilisez la version 4.0.0-a2 ou 3.3.16 et inférieure, mettez à niveau immédiatement vers master (aucune version 4.x sécurisée n'est encore disponible) et 3.3.17, respectivement, pour éviter toute compromission.
Le 2 juin, nous avons signalé la découverte aux mainteneurs de phpBB via leur programme de divulgation de vulnérabilités HackerOne. Après un triage rapide, il n'a fallu que 4 jours pour qu'un correctif fonctionnel soit publié dans la nouvelle version 3.3.17 le 6 juin. Vous pouvez lire plus de détails sur cette mise à jour dans les notes de version officielles.
Il y a un petit changement cassant si votre instance phpBB a l'authentification OAuth activée, car le gestionnaire d'URI de redirection se trouve désormais à /user/oauth/authenticate/.... En dehors de ce changement, la mise à niveau devrait être un processus fluide.
Pour laisser aux administrateurs le temps de mettre à niveau, nous retardons pour l'instant la publication des détails techniques, mais nous ferons un suivi avec un second article dans un futur proche.
Nous avons déjà informé en privé les administrateurs des plus grandes communautés en ligne de cette mise à jour, mais nous vous demandons d'aider à contacter toutes les instances que vous connaissez qui n'auraient pas encore eu l'information.
À propos de phpBB
phpBB est un ancien logiciel de forum open-source datant de l'an 2000, toujours utilisé aujourd'hui. Vous pourriez reconnaître certaines des communautés propulsées par phpBB, comme https://forum.joomla.org ou https://forums.debian.net. La vitrine des sites phpBB compte à elle seule plus de 6 millions de membres, avec de nombreuses autres instances non répertoriées.
En raison de sa popularité et de sa nature open-source, il a fait face à de nombreuses attaques ciblées exploitant des 0-days sur Internet à l'époque. Le plus notable est le ver « Santy » en 2004, qui a exploité une vulnérabilité entraînant une exécution de code à distance (RCE). C'était la première fois qu'un moteur de recherche comme Google était utilisé pour trouver et compromettre instantanément des dizaines de milliers d'instances.
La surface d'attaque est vaste, avec de nombreuses fonctionnalités s'intégrant progressivement au codebase au fil des ans. Et le PHP brut n'est pas exactement considéré comme le framework le plus sûr. Néanmoins, ils disposent d'un programme de divulgation de vulnérabilités (VDP) approprié sur HackerOne, où les chercheurs peuvent faire corriger leurs découvertes.
De nos jours, il est considéré comme raisonnablement sécurisé. Mais nous avons de nouvelles preuves qu'il contient toujours des vulnérabilités à fort impact.
La vulnérabilité
Une seule requête HTTP non authentifiée suffit pour obtenir une session valide en tant que n'importe quel utilisateur. Sur une installation phpBB par défaut, la liste des membres est publique, ce qui rend le choix d'une cible trivial.
.jpg)
Ce qu'un attaquant peut faire avec cette session dépend du compte. Un utilisateur standard expose les messages privés et tout le contenu auquel il peut accéder. Un compte administrateur donne un accès complet en lecture, écriture et suppression sur l'ensemble du forum. N'importe qui peut être usurpé, et toute conversation privée peut être divulguée.
L'exécution de code à distance n'est pas directement possible avec cette vulnérabilité, même sur la dernière version avec le catalogue d'extensions, car il existe une autre vérification de mot de passe devant le panneau de contrôle administrateur (ACP) qui ne peut pas être contournée. Cela limite l'impact à la prise de contrôle de comptes administrateur.
La vulnérabilité affecte toutes les versions jusqu'à la 3.3.16 et la 4.0.0-a2 incluses.
Chronologie
- 2 juin 2026 20:22 PM - Rapport soumis au programme VDP https://hackerone.com/phpbb
- 2 juin 2026 20:31 PM - Le rapport a été trié par le personnel de phpBB (oui, en 9 minutes !)
- 6 juin 2026 16:26 PM - La version 3.3.17 avec un correctif est publiée

