Eine neue kritische Schwachstelle in phpBB erlaubt Angreifern unter bestimmten Bedingungen die vollständige Übernahme eines Forums. Betroffen sind Installationen mit veralteten Auth-Providern oder OAuth. Empfohlene Lösung: Update auf phpBB 3.3.17. Wer nicht sofort updaten kann, entfernt apache.php und ldap.php aus {root}/phpbb/auth/provider/ und deaktiviert OAuth im ACP.
Forensoftware im Visier – warum die Branche aufhorcht
Eine neue kritische Schwachstelle in der beliebten Forensoftware phpBB sorgt aktuell weltweit für Alarmstimmung in der IT-Sicherheitsbranche. Sicherheitsforscher warnen davor, dass Angreifer unter bestimmten Umständen komplette Forensysteme kompromittieren können. Besonders brisant: Viele Communities, Firmenforen und Support-Portale nutzen phpBB noch produktiv – teilweise ohne aktuelle Sicherheitsupdates. Betroffen sind insbesondere Installationen mit veralteten Authentifizierungsmechanismen oder OAuth-Anbindungen.
Was steckt hinter der Sicherheitslücke?
Die Schwachstelle betrifft die Authentifizierungslogik von phpBB. Unter bestimmten Bedingungen können Angreifer die Benutzerverwaltung manipulieren oder sich unautorisierten Zugriff verschaffen. Im schlimmsten Fall ist Folgendes möglich:
Besonders kritisch ist die Lage für ältere Foren, die seit Jahren kaum gewartet wurden. Viele Betreiber unterschätzen phpBB-Systeme, obwohl sie häufig direkt mit Datenbanken, Mailservern oder Benutzerportalen verbunden sind.
Workaround Schritt für Schritt
Wer das Update aktuell nicht sofort installieren kann, sollte folgenden Workaround umgehend umsetzen. Nach erfolgreichem Update auf 3.3.17 dürfen alle entfernten Dateien zurückkopiert und OAuth wieder aktiviert werden.
Diese Auth-Provider-Dateien entfernen
Lösche im Webroot deiner phpBB-Installation folgende beiden Dateien. Mache vorher ein Backup des gesamten Verzeichnisses:
{root}/phpbb/auth/provider/apache.php{root}/phpbb/auth/provider/ldap.phpOAuth im ACP deaktivieren
Folge im Admin Control Panel diesem Pfad und stelle den Authentifizierungsanbieter auf db:
Logs auf verdächtige Loginversuche kontrollieren
Prüfe Webserver-Logs (Apache/Nginx), phpBB-Login-Logs sowie die User-Tabelle in der Datenbank auf neue Admin-Accounts, ungewöhnliche IPs und Bursts auf /ucp.php?mode=login oder /adm/index.php.
Update auf 3.3.17 – dann Dateien zurückkopieren
Sobald die Aktualisierung erfolgreich war, dürfen apache.php und ldap.php wieder eingespielt werden. Die Fehlermeldungen verschwinden anschließend automatisch.
Nebenwirkungen des Workarounds
Der temporäre Schutzmechanismus bringt einige Einschränkungen mit sich. Diese sind normal und verschwinden nach dem Update auf 3.3.17:
Beim Aufruf der Seite „Authentication Provider“ erscheint nach Entfernen der Dateien eine Fehlermeldung.
Es treten zusätzlich Fehler bei folgenden Verwaltungsfunktionen auf:
- ACP → Users and groups → Inactive users
- ACP → Users and groups → Manage users
Warum solche Forensysteme oft unterschätzt werden
Viele Unternehmen betreiben alte Support- oder Community-Foren im Hintergrund ihrer Infrastruktur. Diese Systeme laufen oft jahrelang ohne Wartung weiter – und werden damit zum Einstiegspunkt für:
Besonders gefährlich wird es, wenn dieselben Benutzerkonten auch für andere Systeme verwendet werden (Credential-Reuse).
Welche Daten betroffen sein könnten
Je nach Aufbau des Forums könnten folgende Daten kompromittiert werden:
Erhält ein Angreifer zusätzlich Serverzugriff, können auch weitere Systeme im Netzwerk betroffen sein – Stichwort laterale Bewegung.
Handlungsempfehlungen für Administratoren
Administratoren sollten jetzt umgehend handeln:
- 01Sofort auf phpBB 3.3.17 aktualisieren
- 02OAuth im ACP temporär deaktivieren
- 03apache.php und ldap.php entfernen, falls Update nicht direkt möglich
- 04Server- und Webserver-Logs analysieren
- 05Admin-Passwörter zurücksetzen
- 06MFA für Admin-Bereich aktivieren
- 07Backup-Systeme prüfen und Restore-Test durchführen
- 08Webserver auf verdächtige Dateien (Webshells) kontrollieren
- 09Datenbankzugriffe überwachen
- 10Nutzer transparent über mögliche Risiken informieren
Wasacon-Perspektive
Die neue phpBB-Sicherheitslücke zeigt erneut, wie gefährlich ungepflegte Webanwendungen werden können. Selbst scheinbar harmlose Community-Foren können im Ernstfall als Einfallstor für massive Cyberangriffe dienen.
Wer phpBB produktiv einsetzt, sollte das Sicherheitsupdate auf 3.3.17 nicht aufschieben. Gerade ältere Installationen stehen bereits im Fokus automatisierter Angriffe.
Vergessene Software ist keine sichere Software. Jedes Forum, das niemand mehr pflegt, ist ein offenes Tor.
phpBB im Kreis Heinsberg im Einsatz?
Sie betreiben ein Community-, Support- oder Mitarbeiterforum auf phpBB – oder wissen es nicht mehr genau? Wasacon prüft Ihre Web-Anwendungen, findet vergessene Installationen und härtet Auth-, Backup- und Patch-Prozesse.
Läuft in Ihrem Netzwerk noch ein vergessenes phpBB-Forum? Wir finden es – bevor es jemand anderes tut.
Häufige Fragen
Wasacon in Ihrer Region
Web-Application-Audits, Patch-Management und Backup-Strategien für Unternehmen im Kreis Heinsberg und Umgebung.
Wie viele vergessenen Foren laufen heute noch in Ihrem Unternehmen – und wer pflegt sie?
Sprechen Sie mit uns, bevor es jemand anderes für Sie tut.




