PT-2026-42228 · Drupal+1 · Drupal+1
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Drupal Core versões 8.9.0 até 10.4.9
Drupal Core versões 10.5.0 até 10.5.9
Drupal Core versões 10.6.0 até 10.6.8
Drupal Core versões 11.0.0 até 11.1.9
Drupal Core versões 11.2.0 até 11.2.11
Drupal Core versões 11.3.0 até 11.3.9
Descrição
Uma falha de injeção de SQL não autenticada existe na API de abstração de banco de dados do Drupal Core, especificamente no manipulador de condições
EntityQuery do PostgreSQL. O problema ocorre quando chaves de array PHP controladas pelo invasor, como filter[...][condition][value][malicious key], são concatenadas diretamente em identificadores SQL sem a devida sanitização. Esta vulnerabilidade afeta exclusivamente sites que utilizam bancos de dados PostgreSQL. Usuários anônimos remotos podem explorar isso para obter acesso total ao banco de dados, exfiltrar dados sensíveis e elevar privilégios para Administrador. Em ambientes onde as permissões do banco de dados estão mal configuradas (ex: permitindo COPY FROM PROGRAM), isso pode levar à execução remota de código. A exploração no mundo real está ativa, com mais de 15.000 tentativas de ataque detectadas em aproximadamente 6.000 sites em 65 países, atingindo principalmente serviços financeiros e de jogos.Recomendações
Atualize o Drupal Core para a versão 10.4.10.
Atualize o Drupal Core para a versão 10.5.10.
Atualize o Drupal Core para a versão 10.6.9.
Atualize o Drupal Core para a versão 11.1.10.
Atualize o Drupal Core para a versão 11.2.12.
Atualize o Drupal Core para a versão 11.3.10.
Restrinja as funções de usuário que têm a capacidade de atualizar modelos Twig via Views ou módulos contribuídos.
Direcione o tráfego de produção através de um Web Application Firewall (WAF) para filtrar assinaturas de carga útil de arrays aninhados maliciosos.
Revise os logs do PostgreSQL e do WAF em busca de consultas incomuns de usuários anônimos ou modificações estruturais de consultas.
Exploit
Correção
RCE
LPE
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Drupal
Postgresql