Kurzfassung

In MyBB steckt eine kritische Schwachstelle im Installer-Modul. Wer eine verwundbare Version zwischen 1.8.13 und 1.8.40 betreibt und den Installer noch erreichbar lässt, riskiert Codeausführung auf dem Server. Der Hersteller hat die Lücke in 1.8.40 geschlossen.

Für Betreiber im DACH-Raum ist das vor allem dann relevant, wenn alte Installationen noch online sind oder bei Wartungsarbeiten der Installationspfad offen bleibt. Dann genügt unter Umständen eine präparierte Eingabe bei der Installation, um PHP-Code einzuschleusen.

Was ist passiert?

Die Schwachstelle trägt die Kennung CVE-2026-45117 und wird als kritisch eingestuft. Betroffen ist das Installationsmodul von MyBB, einer freien Forensoftware.

Das Problem sitzt in der Verarbeitung von Datenbank-Konfigurationswerten während der Installation. Diese Werte landen in einer PHP-Konfigurationsdatei. Dabei wird eine Escaping-Funktion genutzt, die den Backslash aber nicht sauber mitbehandelt. Genau das kann dazu führen, dass ein Angreifer die erzeugte PHP-Zeichenkette verlässt und eigenen Code unterbringt.

Der entscheidende Punkt ist die Erreichbarkeit des Installers. Ist das Setup-Interface offen, wird aus einem eigentlich lokalen Installationsschritt ein Angriffsvektor von außen.

Technische Details

Laut NVD betrifft die Lücke MyBB-Versionen von 1.8.13 bis 1.8.40. Die Ursache liegt in install/index.php. Dort werden benutzergesteuerte Datenbankparameter mit addcslashes() verarbeitet. In der betroffenen Implementierung fehlt jedoch ein Zeichen im Escape-Set, nämlich der Backslash.

Dadurch kann speziell präparierter Input die PHP-Struktur der Konfigurationsdatei brechen. Die Folge ist PHP-Code-Injection und am Ende Remote Code Execution. Das ist mehr als ein bloßer Konfigurationsfehler. Wer den Installer angreifen kann, bekommt im schlimmsten Fall Ausführung auf Applikationsebene.

Die Schwachstelle wurde mit kritischer Bewertung veröffentlicht. Ob sich daraus in jeder Umgebung sofort ein Angriff ableiten lässt, hängt von der konkreten Installation und davon ab, ob der Installer erreichbar ist. Diese Einschränkung ändert aber nichts am Risiko: Ein offener Installer ist unnötige Angriffsfläche.

Wer ist betroffen?

Betroffen sind MyBB-Installationen von 1.8.13 bis 1.8.40. Das betrifft vor allem Betreiber, die MyBB selbst hosten oder noch ältere Foreninstanzen im Bestand haben.

Für Unternehmen im DACH-Raum ist das ein klassischer Altlasten-Fall. Solche Foren laufen oft jahrelang unverändert auf kleinen Webservern, in Abteilungen oder bei Tochtergesellschaften. Genau dort werden Updates gern verschoben, weil das Forum „nur intern“ sei. Das ist der falsche Maßstab.

Privatnutzer sind nur dann direkt betroffen, wenn sie ein eigenes MyBB-Forum betreiben. Wer das Forum nur nutzt, muss sich wegen dieser Schwachstelle normalerweise keine Sorgen machen.

Empfohlene Maßnahmen

Wer MyBB einsetzt, sollte zuerst prüfen, ob die eigene Instanz noch in der betroffenen Versionsspanne liegt. Danach gilt: auf 1.8.40 oder eine neuere, vom Hersteller freigegebene Version aktualisieren. Wenn ein Update nicht sofort möglich ist, muss der Installer konsequent aus dem Webzugriff genommen werden.

Praktisch heißt das für Admins: install-Verzeichnis löschen oder sperren, Webserver-Regeln prüfen, alte Setup-Reste suchen, Backup einspielen nur mit sauberem Nachziehen des Patches. Wer auf Shared Hosting arbeitet, sollte beim Hoster kontrollieren, ob alte Installationspfade noch erreichbar sind.

Nach dem Update lohnt sich ein kurzer Blick in die Logs. Unerwartete Aufrufe von install/index.php, seltsame POST-Parameter oder Änderungen an der Konfiguration gehören geprüft. Bei exponierten Systemen ist auch eine Nachkontrolle des Dateisystems sinnvoll.

Einschätzung von CyberSecurity-News.de

Die Lage ist klar und unangenehm: Eine kritische RCE in einem Installationsmodul ist kein theoretisches Randthema. Trotzdem ist die reale Bedrohung nicht überall gleich hoch. Wer den Installer längst entfernt hat, hat deutlich weniger Risiko als ein frisch aufgesetztes oder schlampig bereinigtes System.

Die Informationslage ist ausreichend, aber knapp. Genau das ist bei CVEs dieser Art oft das Problem: Der Eintrag sagt, was kaputt ist, aber nicht, wie viele Systeme draußen wirklich noch angreifbar sind. Für Betreiber zählt deshalb weniger die Debatte um den Score als die simple Frage, ob der Installer noch erreichbar ist.

Alarmismus hilft hier nicht. Saubere Härtung, ein aktueller Stand und das Entfernen überflüssiger Installationsdateien reichen in vielen Fällen schon aus.

Fazit

CVE-2026-45117 ist für MyBB-Betreiber ein ernstes Thema. Die Schwachstelle kann bei erreichbarem Installer zu PHP-Code-Injection und Remote Code Execution führen. Version 1.8.40 schließt die Lücke.

Wer MyBB administriert, sollte jetzt prüfen, ob die Installation noch verwundbar ist, und den Installer sofort abschirmen oder entfernen. Das ist kein Fall für später. Solche Altlasten werden oft erst bemerkt, wenn jemand sie bereits gefunden hat.

Quellenangabe

NVD: CVE-2026-45117