PT-2026-97661 · Drupal · Webform Module
CVE-2026-96369
·
Publicado
2026-09-23
·
Atualizado
2026-09-28
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do Software Vulnerável e Versões Afetadas
Drupal Webform module (versões afetadas não especificadas)
Description
Quando o módulo Webform é utilizado com o JSON:API habilitado, as submissões podem ser armazenadas em cache sem a variação correta por usuário autenticado. Isso ocorre quando um formulário web é configurado para permitir que usuários autenticados visualizem suas próprias submissões, podendo fazer com que uma requisição ao endpoint de coleção de submissões do JSON:API retorne uma resposta em cache gerada para um usuário diferente. Consequentemente, um usuário autenticado pode visualizar dados de submissão de outro usuário. Aproximadamente 436.300 instâncias de Drupal foram identificadas globalmente como potencialmente expostas. Este problema requer que o JSON:API esteja habilitado, que o formulário web afetado exponha submissões através do JSON:API e que o atacante possua uma conta com permissões para visualizar suas próprias submissões.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Webform Module