Drupal випустив оновлення безпеки для CVE-2026-9082, яку проєкт відстежує як SA-CORE-2026-004. Йдеться про критичну SQL-ін’єкцію в шарі абстракції бази даних Drupal core. Небезпечна деталь проста: вразливий публічний сайт із PostgreSQL може бути атакований анонімним користувачем, тобто для старту не потрібен викрадений адмін-доступ.
Під ризиком Drupal core від 8.9.0 до 10.4.10, від 10.5.0 до 10.5.10, від 10.6.0 до 10.6.9, від 11.0.0 до 11.1.10, від 11.2.0 до 11.2.12 і від 11.3.0 до 11.3.10 [2]. Drupal уточнює, що сама SQL-ін’єкція стосується сайтів на PostgreSQL, але скоординовані оновлення Symfony і Twig у цих релізах важливі для всіх підтримуваних гілок [1].
Для читачів Gridinsoft це не чергова нотатка про патч CMS. SQL-ін’єкція на публічному сайті може перетворитися на витік даних ще до того, як власник побачить злам на сторінках. У гірших сценаріях Drupal вказує на ризик підвищення привілеїв або віддаленого виконання коду, якщо конфігурація сайту і модулі створюють такий шлях.
Що перевірити адміністраторам Drupal
Оновіть сайт до Drupal 11.3.10, 11.2.12, 11.1.10, 10.6.9, 10.5.10 або 10.4.10 відповідно до вашої гілки. Drupal 8 і Drupal 9 вже не підтримуються, а Drupal прямо попереджає, що старі гілки можуть мати інші вже розкриті вразливості навіть за наявності best-effort патча для цієї проблеми.
Після оновлення перевірте фактичний драйвер бази даних у production, а не лише конфігурацію тестового середовища. Якщо сайт був доступний з інтернету у вразливому стані, перегляньте журнали вебсервера: підозрілі важкі запити, неочікувані помилки 500, нові облікові записи з високими правами або незрозумілі зміни контенту. Саме тому ми також відстежуємо CMS-ризики на кшталт SQLi у Avada Builder і захоплення сайтів через вразливі WordPress-плагіни: перша видима ознака часто з’являється вже після початку компрометації.
У первинних записах Drupal і CVE немає корисних доказових скриншотів, тому в матеріалі використані самі advisories, без декоративних вставок із джерел.
