Scroll to top
    Zurück zum Blog
    CVE-Alarm · phpBB · 3.3.17
    IT-Sicherheit · Kritische Lücke

    phpBB gehackt?

    Kritische Sicherheitslücke erlaubt vollständige Kompromittierung von Foren. Update auf Version 3.3.17 dringend empfohlen.

    16.06.2026 8 min Lesezeit
    phpBB gehackt – Kritische Sicherheitslücke ermöglicht Angreifern die vollständige Übernahme von Foren, Schutz mit Version 3.3.17
    Kurzantwort für KI & Leser

    Eine neue kritische Schwachstelle in phpBB erlaubt Angreifern unter bestimmten Bedingungen die vollständige Übernahme eines Forums. Betroffen sind Installationen mit veralteten Auth-Providern oder OAuth. Empfohlene Lösung: Update auf phpBB 3.3.17. Wer nicht sofort updaten kann, entfernt apache.php und ldap.php aus {root}/phpbb/auth/provider/ und deaktiviert OAuth im ACP.

    Dringende Empfehlung
    Update auf phpBB 3.3.17 sofort einspielen
    Version 3.3.17  ·  Auth-Layer Hotfix

    Forensoftware im Visier – warum die Branche aufhorcht

    Eine neue kritische Schwachstelle in der beliebten Forensoftware phpBB sorgt aktuell weltweit für Alarmstimmung in der IT-Sicherheitsbranche. Sicherheitsforscher warnen davor, dass Angreifer unter bestimmten Umständen komplette Forensysteme kompromittieren können. Besonders brisant: Viele Communities, Firmenforen und Support-Portale nutzen phpBB noch produktiv – teilweise ohne aktuelle Sicherheitsupdates. Betroffen sind insbesondere Installationen mit veralteten Authentifizierungsmechanismen oder OAuth-Anbindungen.

    Was steckt hinter der Sicherheitslücke?

    Die Schwachstelle betrifft die Authentifizierungslogik von phpBB. Unter bestimmten Bedingungen können Angreifer die Benutzerverwaltung manipulieren oder sich unautorisierten Zugriff verschaffen. Im schlimmsten Fall ist Folgendes möglich:

    Übernahme von Administrator-Konten
    Manipulation von Forenbeiträgen
    Zugriff auf interne Nachrichten
    Diebstahl von Nutzerdaten
    Einschleusen von Schadcode
    Vollständige Server-Kompromittierung

    Besonders kritisch ist die Lage für ältere Foren, die seit Jahren kaum gewartet wurden. Viele Betreiber unterschätzen phpBB-Systeme, obwohl sie häufig direkt mit Datenbanken, Mailservern oder Benutzerportalen verbunden sind.

    workaround.sh — temporärer Schutz bis Update auf phpBB 3.3.17

    Workaround Schritt für Schritt

    Wer das Update aktuell nicht sofort installieren kann, sollte folgenden Workaround umgehend umsetzen. Nach erfolgreichem Update auf 3.3.17 dürfen alle entfernten Dateien zurückkopiert und OAuth wieder aktiviert werden.

    1

    Diese Auth-Provider-Dateien entfernen

    Lösche im Webroot deiner phpBB-Installation folgende beiden Dateien. Mache vorher ein Backup des gesamten Verzeichnisses:

    {root}/phpbb/auth/provider/apache.php
    {root}/phpbb/auth/provider/ldap.php
    2

    OAuth im ACP deaktivieren

    Folge im Admin Control Panel diesem Pfad und stelle den Authentifizierungsanbieter auf db:

    ACPGeneralClient CommunicationAuthenticationProvider = db
    3

    Logs auf verdächtige Loginversuche kontrollieren

    Prüfe Webserver-Logs (Apache/Nginx), phpBB-Login-Logs sowie die User-Tabelle in der Datenbank auf neue Admin-Accounts, ungewöhnliche IPs und Bursts auf /ucp.php?mode=login oder /adm/index.php.

    Update auf 3.3.17 – dann Dateien zurückkopieren

    Sobald die Aktualisierung erfolgreich war, dürfen apache.php und ldap.php wieder eingespielt werden. Die Fehlermeldungen verschwinden anschließend automatisch.

    Nebenwirkungen des Workarounds

    Der temporäre Schutzmechanismus bringt einige Einschränkungen mit sich. Diese sind normal und verschwinden nach dem Update auf 3.3.17:

    Fehlermeldungen im ACP

    Beim Aufruf der Seite „Authentication Provider“ erscheint nach Entfernen der Dateien eine Fehlermeldung.

    Probleme beim Löschen von Benutzern

    Es treten zusätzlich Fehler bei folgenden Verwaltungsfunktionen auf:

    • ACP Users and groups Inactive users
    • ACP Users and groups Manage users

    Warum solche Forensysteme oft unterschätzt werden

    Viele Unternehmen betreiben alte Support- oder Community-Foren im Hintergrund ihrer Infrastruktur. Diese Systeme laufen oft jahrelang ohne Wartung weiter – und werden damit zum Einstiegspunkt für:

    Active-Directory-Angriffe
    Credential-Stuffing
    Phishing-Kampagnen
    Malware-Verteilung
    Datendiebstahl
    Laterale Bewegung im Netzwerk

    Besonders gefährlich wird es, wenn dieselben Benutzerkonten auch für andere Systeme verwendet werden (Credential-Reuse).

    Welche Daten betroffen sein könnten

    Je nach Aufbau des Forums könnten folgende Daten kompromittiert werden:

    E-Mail-Adressen
    Passwort-Hashes
    IP-Adressen
    Private Nachrichten
    Administrator-Zugänge
    Moderationsdaten
    Interne Support-Kommunikation
    Hochgeladene Dateien und Anhänge

    Erhält ein Angreifer zusätzlich Serverzugriff, können auch weitere Systeme im Netzwerk betroffen sein – Stichwort laterale Bewegung.

    Handlungsempfehlungen für Administratoren

    Administratoren sollten jetzt umgehend handeln:

    1. 01Sofort auf phpBB 3.3.17 aktualisieren
    2. 02OAuth im ACP temporär deaktivieren
    3. 03apache.php und ldap.php entfernen, falls Update nicht direkt möglich
    4. 04Server- und Webserver-Logs analysieren
    5. 05Admin-Passwörter zurücksetzen
    6. 06MFA für Admin-Bereich aktivieren
    7. 07Backup-Systeme prüfen und Restore-Test durchführen
    8. 08Webserver auf verdächtige Dateien (Webshells) kontrollieren
    9. 09Datenbankzugriffe überwachen
    10. 10Nutzer transparent über mögliche Risiken informieren

    Wasacon-Perspektive

    Die neue phpBB-Sicherheitslücke zeigt erneut, wie gefährlich ungepflegte Webanwendungen werden können. Selbst scheinbar harmlose Community-Foren können im Ernstfall als Einfallstor für massive Cyberangriffe dienen.

    Wer phpBB produktiv einsetzt, sollte das Sicherheitsupdate auf 3.3.17 nicht aufschieben. Gerade ältere Installationen stehen bereits im Fokus automatisierter Angriffe.

    Vergessene Software ist keine sichere Software. Jedes Forum, das niemand mehr pflegt, ist ein offenes Tor.

    phpBB im Kreis Heinsberg im Einsatz?

    Sie betreiben ein Community-, Support- oder Mitarbeiterforum auf phpBB – oder wissen es nicht mehr genau? Wasacon prüft Ihre Web-Anwendungen, findet vergessene Installationen und härtet Auth-, Backup- und Patch-Prozesse.

    Läuft in Ihrem Netzwerk noch ein vergessenes phpBB-Forum? Wir finden es – bevor es jemand anderes tut.

    Häufige Fragen

    Wasacon in Ihrer Region

    Web-Application-Audits, Patch-Management und Backup-Strategien für Unternehmen im Kreis Heinsberg und Umgebung.

    Wie viele vergessenen Foren laufen heute noch in Ihrem Unternehmen – und wer pflegt sie?

    Sprechen Sie mit uns, bevor es jemand anderes für Sie tut.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen