Catch

#2093de 56,327
119.1CVSS total
Vulnerabilidades · 19
Baixa
1
Média
12
Alta
4
Crítica
2
PT-2026-42228
9.8
2026-05-20
Drupal · Drupal · CVE-2026-9082
**Nome do Software Vulnerável e Versões Afetadas** Drupal Core versões 8.9.0 até 10.4.9 Drupal Core versões 10.5.0 até 10.5.9 Drupal Core versões 10.6.0 até 10.6.8 Drupal Core versões 11.0.0 até 11.1.9 Drupal Core versões 11.2.0 até 11.2.11 Drupal Core versões 11.3.0 até 11.3.9 **Descrição** Uma falha de injeção de SQL não autenticada existe na API de abstração de banco de dados do Drupal Core, especificamente no manipulador de condições `EntityQuery` do PostgreSQL. O problema ocorre quando chaves de array PHP controladas pelo invasor, como `filter[...][condition][value][malicious key]`, são concatenadas diretamente em identificadores SQL sem a devida sanitização. Esta vulnerabilidade afeta exclusivamente sites que utilizam bancos de dados PostgreSQL. Usuários anônimos remotos podem explorar isso para obter acesso total ao banco de dados, exfiltrar dados sensíveis e elevar privilégios para Administrador. Em ambientes onde as permissões do banco de dados estão mal configuradas (ex: permitindo `COPY FROM PROGRAM`), isso pode levar à execução remota de código. A exploração no mundo real está ativa, com mais de 15.000 tentativas de ataque detectadas em aproximadamente 6.000 sites em 65 países, atingindo principalmente serviços financeiros e de jogos. **Recomendações** Atualize o Drupal Core para a versão 10.4.10. Atualize o Drupal Core para a versão 10.5.10. Atualize o Drupal Core para a versão 10.6.9. Atualize o Drupal Core para a versão 11.1.10. Atualize o Drupal Core para a versão 11.2.12. Atualize o Drupal Core para a versão 11.3.10. Restrinja as funções de usuário que têm a capacidade de atualizar modelos Twig via Views ou módulos contribuídos. Direcione o tráfego de produção através de um Web Application Firewall (WAF) para filtrar assinaturas de carga útil de arrays aninhados maliciosos. Revise os logs do PostgreSQL e do WAF em busca de consultas incomuns de usuários anônimos ou modificações estruturais de consultas.