PT-2026-42228 · Drupal+1 · Drupal+1

·

CVE-2026-9082

·

Publicado

2026-05-20

·

Atualizado

2026-09-11

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Drupal Core versões 8.9.0 até 10.4.9 Drupal Core versões 10.5.0 até 10.5.9 Drupal Core versões 10.6.0 até 10.6.8 Drupal Core versões 11.0.0 até 11.1.9 Drupal Core versões 11.2.0 até 11.2.11 Drupal Core versões 11.3.0 até 11.3.9
Descrição Uma falha de injeção de SQL não autenticada existe na API de abstração de banco de dados do Drupal Core, especificamente no manipulador de condições EntityQuery do PostgreSQL. O problema ocorre quando chaves de array PHP controladas pelo invasor, como filter[...][condition][value][malicious key], são concatenadas diretamente em identificadores SQL sem a devida sanitização. Esta vulnerabilidade afeta exclusivamente sites que utilizam bancos de dados PostgreSQL. Usuários anônimos remotos podem explorar isso para obter acesso total ao banco de dados, exfiltrar dados sensíveis e elevar privilégios para Administrador. Em ambientes onde as permissões do banco de dados estão mal configuradas (ex: permitindo COPY FROM PROGRAM), isso pode levar à execução remota de código. A exploração no mundo real está ativa, com mais de 15.000 tentativas de ataque detectadas em aproximadamente 6.000 sites em 65 países, atingindo principalmente serviços financeiros e de jogos.
Recomendações Atualize o Drupal Core para a versão 10.4.10. Atualize o Drupal Core para a versão 10.5.10. Atualize o Drupal Core para a versão 10.6.9. Atualize o Drupal Core para a versão 11.1.10. Atualize o Drupal Core para a versão 11.2.12. Atualize o Drupal Core para a versão 11.3.10. Restrinja as funções de usuário que têm a capacidade de atualizar modelos Twig via Views ou módulos contribuídos. Direcione o tráfego de produção através de um Web Application Firewall (WAF) para filtrar assinaturas de carga útil de arrays aninhados maliciosos. Revise os logs do PostgreSQL e do WAF em busca de consultas incomuns de usuários anônimos ou modificações estruturais de consultas.

Exploit

Correção

RCE

LPE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07114
BIT-DRUPAL-2026-9082
CVE-2026-9082
DRUPAL-CORE-2026-004
GHSA-GHWC-95X2-682J

Produtos afetados

Drupal
Postgresql