Drupal Core CVE-2026-9082 відкриває PostgreSQL-сайти для SQL-ін’єкції

Drupal виправив SA-CORE-2026-004, критичну SQL-ін’єкцію, яку анонімний користувач може зачепити на Drupal-сайтах із PostgreSQL.

Зображення до новини про Drupal Core CVE-2026-9082 і SQL-ін’єкцію PostgreSQL

Drupal випустив оновлення безпеки для CVE-2026-9082, яку проєкт відстежує як SA-CORE-2026-004. Йдеться про критичну SQL-ін’єкцію в шарі абстракції бази даних Drupal core. Небезпечна деталь проста: вразливий публічний сайт із PostgreSQL може бути атакований анонімним користувачем, тобто для старту не потрібен викрадений адмін-доступ.

Під ризиком Drupal core від 8.9.0 до 10.4.10, від 10.5.0 до 10.5.10, від 10.6.0 до 10.6.9, від 11.0.0 до 11.1.10, від 11.2.0 до 11.2.12 і від 11.3.0 до 11.3.10 [2]. Drupal уточнює, що сама SQL-ін’єкція стосується сайтів на PostgreSQL, але скоординовані оновлення Symfony і Twig у цих релізах важливі для всіх підтримуваних гілок [1].

Для читачів Gridinsoft це не чергова нотатка про патч CMS. SQL-ін’єкція на публічному сайті може перетворитися на витік даних ще до того, як власник побачить злам на сторінках. У гірших сценаріях Drupal вказує на ризик підвищення привілеїв або віддаленого виконання коду, якщо конфігурація сайту і модулі створюють такий шлях.

Що перевірити адміністраторам Drupal

Оновіть сайт до Drupal 11.3.10, 11.2.12, 11.1.10, 10.6.9, 10.5.10 або 10.4.10 відповідно до вашої гілки. Drupal 8 і Drupal 9 вже не підтримуються, а Drupal прямо попереджає, що старі гілки можуть мати інші вже розкриті вразливості навіть за наявності best-effort патча для цієї проблеми.

Після оновлення перевірте фактичний драйвер бази даних у production, а не лише конфігурацію тестового середовища. Якщо сайт був доступний з інтернету у вразливому стані, перегляньте журнали вебсервера: підозрілі важкі запити, неочікувані помилки 500, нові облікові записи з високими правами або незрозумілі зміни контенту. Саме тому ми також відстежуємо CMS-ризики на кшталт SQLi у Avada Builder і захоплення сайтів через вразливі WordPress-плагіни: перша видима ознака часто з’являється вже після початку компрометації.

У первинних записах Drupal і CVE немає корисних доказових скриншотів, тому в матеріалі використані самі advisories, без декоративних вставок із джерел.

Джерела

  1. Drupal.org: Drupal core – Highly critical – SQL injection – SA-CORE-2026-004, 20 травня 2026 року. Advisory
  2. CVE Program: запис CVE-2026-9082, опубліковано 20 травня 2026 року, оновлено 21 травня 2026 року. Record

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.