Drupal: Angriffe auf eine Lücke, die nur manche Seiten trifft
Drupal (CMS)
In Drupal wurde eine SQL-Injection-Lücke geschlossen, über die sich ohne Anmeldung auf geschützte Daten zugreifen, Rechte ausweiten und Code ausführen ließ. Angriffe darauf wurden bereits beobachtet.
Betroffen sind die Zweige 8.9 und 9.5 sowie die Versionen 10.4.10, 10.5.10, 10.6.9, 11.1.10, 11.2.12 und 11.3.10; für alle stehen Updates bereit. Ausnutzbar war die Lücke ausschließlich auf Installationen mit einer PostgreSQL-Datenbank.
Was das für dich heißt
Zwei Dinge zum Mitnehmen. Erstens: Das Thema ist nicht auf WordPress beschränkt. Jedes CMS mit großer Verbreitung ist ein lohnendes Ziel - die Frage ist nur, wie viel Fläche man ihm bietet.
Zweitens: "Nur bei PostgreSQL" klingt beruhigend, ist es aber nur, wenn du weißt, welche Datenbank unter deiner Seite läuft. Erfahrungsgemäß weiß das kaum jemand, der die Seite nicht selbst aufgesetzt hat. Wenn du bei so einer Meldung nicht innerhalb von fünf Minuten sagen kannst, ob es dich betrifft, fehlt dir nicht die Information - dir fehlt jemand, der dein System kennt.
Die Zusammenfassung der Fakten ist mit KI-Unterstützung entstanden und wurde vor der Veröffentlichung geprüft. Die Einordnung stammt von mir. Für den Inhalt der verlinkten Seite ist deren Betreiber verantwortlich.
Kennung CVE-2026-9082
Quelle heise online ↗