Error de inyección SQL de Drupal Core explotado activamente y agregado a CISA KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado una falla de seguridad crítica recientemente reparada que afecta a Drupal Core a sus vulnerabilidades explotadas conocidas (KEV) catálogo, basado en evidencia de explotación activa.

La vulnerabilidad en cuestión es CVE-2026-9082 (Puntuación CVSS: 6,5), una vulnerabilidad de inyección SQL que afecta a todas las versiones compatibles de Drupal Core.

«Drupal Core contiene una vulnerabilidad de inyección SQL que podría permitir la escalada de privilegios y la ejecución remota de código a través de solicitudes especialmente diseñadas enviadas con la API de abstracción de la base de datos», dijo CISA.

La noticia de la explotación llega menos de dos días después de que Drupal publicara correcciones para la falla. Actualmente no se sabe cómo se explota la vulnerabilidad y cuáles son los objetivos finales de esos ataques.

Ciberseguridad

Hay parches disponibles para las siguientes versiones:

  • Drupal 11.3.10
  • Drupal 11.2.12
  • Drupal 11.1.10
  • Drupal 10.6.9
  • Drupal 10.5.10
  • Drupal 10.4.10
  • Drupal 9.5 (se requiere parcheo manual)
  • Drupal 8.9 (se requiere parcheo manual)

En una actualización de su aviso del 22 de mayo de 2026, Drupal admitido que «ahora se están detectando intentos de explotación en la naturaleza». Imperva, propiedad de Thales, dijo que ha observado más de 15.000 intentos de ataque dirigidos a casi 6.000 sitios individuales en 65 países.

«Hasta ahora, los ataques se dirigen principalmente a sitios de juegos y servicios financieros, en conjunto casi el 50% de todos los ataques», dijo la compañía. dicho. «La mayor parte de la actividad observada hasta ahora parece ser de sondeo».

«Este patrón sugiere que los atacantes y los escáneres intentan principalmente identificar sitios Drupal expuestos que ejecutan configuraciones vulnerables respaldadas por PostgreSQL. Si bien la actividad actualmente está dominada por el reconocimiento y la validación, la naturaleza de la vulnerabilidad significa que una explotación exitosa podría pasar rápidamente de la investigación a la extracción de datos o la escalada de privilegios».

Se recomendó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 27 de mayo de 2026 para una protección óptima.

Una falla central altamente crítica de Drupal expone los sitios PostgreSQL a ataques RCE – CYBERDEFENSA.MX

Drupal ha publicado actualizaciones de seguridad para una vulnerabilidad de seguridad «altamente crítica» en Drupal Core que podría ser aprovechada por atacantes para lograr la ejecución remota de código, escalada de privilegios o divulgación de información.

La vulnerabilidad, ahora rastreada como CVE-2026-9082tiene una puntuación CVSS de 6,5 sobre 10,0, según CVE.org. Drupal dijo que la vulnerabilidad reside en una API de abstracción de base de datos que se utiliza en Drupal Core para validar consultas y garantizar que estén desinfectadas contra ataques de inyección SQL.

«Una vulnerabilidad en esta API permite a un atacante enviar solicitudes especialmente diseñadas, lo que resulta en una inyección SQL arbitraria para sitios que utilizan bases de datos PostgreSQL», dijo. dicho. «Esto puede conducir a la divulgación de información y, en algunos casos, a una escalada de privilegios, a la ejecución remota de código u otros ataques».

Drupal señaló que la falla de seguridad puede ser explotada por usuarios anónimos y afecta solo a los sitios que usan PostgreSQL. Las siguientes versiones abordan el problema:

  • Drupal 11.3.10
  • Drupal 11.2.12
  • Drupal 11.1.10
  • Drupal 10.6.9
  • Drupal 10.5.10
  • Drupal 10.4.10
Ciberseguridad

Drupal 7 no se ve afectado. Las versiones para las ramas compatibles (versiones 11.3, 11.2, 10.6 y 10.5) incluyen actualizaciones de seguridad ascendentes para Symfony y Twig, por lo que es esencial que estén instaladas las últimas versiones.

Como lo reveló anteriormente Drupal, también se lanzaron parches manuales para las versiones 9 y 8 de Drupal, que han llegado al final de su vida útil.

«Drupal 11.1.x, Drupal 11.0.x, Drupal 10.4.x y versiones anteriores están al final de su vida útil y no reciben cobertura de seguridad», dijo Drupal. «Tanto Drupal 8 como Drupal 9 han llegado al final de su vida útil.

«Debido a la gravedad de este problema, las versiones no compatibles y los parches para las versiones no compatibles se proporcionan como un mejor esfuerzo. Esas versiones no compatibles aún tendrán otras vulnerabilidades de seguridad previamente reveladas».

Drupal lanzará actualizaciones urgentes de seguridad central el 20 de mayo, se pidió a los sitios que se prepararan – CYBERDEFENSA.MX

Drupal ha emitido una alerta indicando que tiene la intención de lanzar una «versión de seguridad principal» para todas las ramas admitidas el 20 de mayo de 2026, de 5 a 9 p.m. UTC.

«El equipo de seguridad de Drupal le insta a reservar tiempo para las actualizaciones principales en ese momento porque los exploits podrían desarrollarse en cuestión de horas o días», afirman los responsables del sistema de gestión de contenidos (CMS) basado en PHP. dicho.

«No todas las configuraciones se ven afectadas. Reserve tiempo el 20 de mayo durante la ventana de lanzamiento para determinar si sus sitios están afectados y necesitan una actualización inmediata. La información de mitigación se incluirá en el aviso».

Se recomienda actualizar al último parche compatible para la versión de Drupal del sitio antes de la fecha límite para poder solucionar cualquier problema de actualización pendiente.

Ciberseguridad

Se espera que haya parches disponibles para las siguientes ramas compatibles del núcleo de Drupal:

  • 11.3.x
  • 11.2.x
  • 10.6.x
  • 10.5.x

«Los sitios en una de estas versiones compatibles deben actualizarse a la última versión del parche para la rama dada ahora en preparación para la ventana de seguridad», dijo Drupal.

La naturaleza exacta del problema de seguridad que se está abordando se desconoce en este momento, pero se espera que sea grave dado que Drupal proporciona las versiones 11.1.x y 10.4.x para sitios que ejecutan versiones centrales menores al final de su vida útil. Antes de la ventana de actualización planificada:

  • Los sitios en Drupal 11.1 o 11.0 deben actualizarse al menos a Drupal 11.1.9.
  • Los sitios en Drupal 10.4, 10.3, 10.2, 10.1 o 10.0 deben actualizarse al menos a Drupal 10.4.9.

La idea es que estos sitios apliquen la actualización de seguridad tan pronto como se publique el 20 de mayo y luego actualicen a Drupal 11.3 o 10.6 en un futuro próximo.

Ciberseguridad

Para los sitios que aún se encuentran en versiones principales al final de su vida útil, como Drupal 8 y 9, los archivos de parche para Drupal 8.9 y 9.5 deberán aplicarse manualmente. Sin embargo, Drupal advirtió que no hay garantía de que las correcciones funcionen correctamente y agregó que pueden introducir otros problemas o regresiones.

«Sin embargo, pueden ayudar a mitigar la vulnerabilidad de los sitios que aún tienen estas versiones principales antiguas hasta que se actualicen a una versión compatible», dijo Drupal.

«Recomendamos encarecidamente que los sitios Drupal 8 o 9 actualicen pronto al menos a Drupal 10.6. Drupal 8 y 9 incluyen muchas otras vulnerabilidades de seguridad previamente divulgadas que no serán abordadas ni por Drupal Steward ni por los archivos de parche de mejor esfuerzo».

Drupal también señaló que Drupal 7 no se ve afectado por el problema. Se recomienda que los sitios con cualquier versión de Drupal 9 actualicen a 9.5.11, y aquellos con cualquier versión de Drupal 8 deben actualizar a Drupal 8.9.20.