PT-2026-60353 · Drupal+2 · Drupal Core+1

·

CVE-2026-15916

·

Publicado

2026-07-15

·

Atualizado

2026-08-26

CVSS v3.1

4.2

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Drupal core versões 0.0.0 até 10.6.13 Drupal core versões 11.3.0 até 11.3.14 Drupal core versões 11.4.0 até 11.4.4 Drupal core versões 0.0.0 até 11.0.x Drupal core versões 0.0.0 até 11.1.x Drupal core versões 0.0.0 até 11.2.x
Description Uma falha de autorização no módulo Image permite a navegação forçada (Forceful Browsing), resultando na divulgação de informações. O módulo não verifica adequadamente o acesso aos derivados de estilo de imagem quando esses arquivos são servidos via um fluxo de arquivo diferente de private://. Este problema ocorre quando o Drupal está configurado para usar um esquema de arquivo contribuído para servir imagens derivadas privadas.
Recommendations Atualize as versões 0.0.0 até 10.6.13 para uma versão mais recente. Atualize as versões 11.3.0 até 11.3.14 para uma versão mais recente. Atualize as versões 11.4.0 até 11.4.4 para uma versão mais recente. Atualize as versões 0.0.0 até 11.0.x para uma versão mais recente. Atualize as versões 0.0.0 até 11.1.x para uma versão mais recente. Atualize as versões 0.0.0 até 11.2.x para uma versão mais recente.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15916
DRUPAL-CORE-2026-010

Produtos afetados

Drupal Core
Drupal