CVE-2026-9082: ثغرة حقن SQL خطيرة في Drupal Core — حدّث نظامك الآن
CVE-2026-9082 هي ثغرة خطيرة (CVSS 9.8) من نوع SQL Injection في Drupal Core قيد الاستغلال الفعلي. تعرّف على كيفية حماية موقعك الإلكتروني.
CVE-2026-9082: ثغرة حقن SQL خطيرة في Drupal Core — حدّث نظامك الآن
باختصار
في 20 مايو 2026، تم نشر CVE-2026-9082 [1]، وهي ثغرة حقن SQL في Drupal Core بدرجة خطورة CVSS تبلغ 9.8 من 10 وتصنيف Critical وفقًا لـ NVD [1]. تؤثر هذه الثغرة على المؤسسات التي تستخدم Drupal كنظام لإدارة المحتوى، وهي مدرجة في كتالوج الثغرات المستغلة المعروفة التابع لـ CISA (KEV) [2]، مما يؤكد أنها قيد الاستغلال الفعلي بالفعل. إذا كان موقعك الإلكتروني أو شبكتك الداخلية يعملان على Drupal، فيجب عليك تحديث Drupal Core اليوم.
ما هي وما أهميتها
يُعد حقن SQL من أقدم تقنيات الهجوم وأشدها فتكًا في آن واحد: يقوم المهاجم بإدراج أوامر ضارة داخل الاستعلامات التي يرسلها التطبيق إلى قاعدة البيانات. في هذه الحالة، تكمن الثغرة في واجهة برمجة التجريد الخاصة بقاعدة البيانات في نواة Drupal، مما يعني أن الخلل لا يكمن في وحدة (module) خارجية يمكنك ببساطة تعطيلها، بل في صميم النظام نفسه.
وفقًا لتحليل OCIRIA، فإن الاستغلال الناجح لهذه الثغرة يتيح تصعيد الصلاحيات وتنفيذ التعليمات البرمجية عن بُعد: إذ يمكن لمهاجم خارجي، دون الحاجة إلى بيانات اعتماد صالحة، قراءة قاعدة البيانات بالكامل وتعديلها، أو إنشاء مستخدمين إداريين، أو تثبيت شيفرة ضارة على الخادم. ويمتد التأثير المحتمل من تسريب بيانات العملاء إلى الاختراق الكامل للموقع والأنظمة المتصلة به.
خطورة هذه الثغرة ليست تقييمًا ذاتيًا: فدرجة CVSS الرسمية البالغة 9.8 [1] تضعها في أعلى مستوى على المقياس، كما أن إدراجها في كتالوج KEV التابع لـ CISA [2] يؤكد أن المهاجمين يستغلونها فعليًا في بيئات حقيقية.
من المتأثر
توجد هذه الثغرة في إصدارات Drupal Core التالية [1]:
- من 8.9.0 وحتى ما قبل 10.4.10
- من 10.5.0 وحتى ما قبل 10.5.10
- من 10.6.0 وحتى ما قبل 10.6.9
- من 11.0.0 وحتى ما قبل 11.1.10
- من 11.2.0 وحتى ما قبل 11.2.12
- من 11.3.0 وحتى ما قبل 11.3.10
من الناحية العملية، تؤثر هذه الثغرة على أي مؤسسة —شركة، جهة حكومية، شركة صغيرة ومتوسطة، جمعية— تنشر محتوى أو تدير متجرًا إلكترونيًا أو شبكة داخلية أو أي بوابة إلكترونية مبنية على Drupal دون تطبيق التصحيحات (patches) اللازمة. يُعد Drupal أحد أكثر أنظمة إدارة المحتوى استخدامًا في إسبانيا في البيئات المؤسسية والحكومية.
كيف تعرف ما إذا كنت معرضًا للخطر
الخطوة الأولى هي معرفة إصدار Drupal Core المثبّت في كل بيئة من بيئاتك (الإنتاج، ما قبل الإنتاج، التطوير). يمكنك التحقق من ذلك في لوحة إدارة Drupal، عبر المسار /admin/reports/status، أو بسؤال مزود الاستضافة أو التطوير مباشرة.
قارن الإصدار المثبّت مع النطاقات المتأثرة المنشورة من قبل NVD [1]. إذا كان إصدارك ضمن أحد تلك النطاقات ولم تُطبّق التصحيح بعد، فيجب اعتبار نفسك معرضًا للخطر. يُنصح أيضًا بمراجعة سجلات الوصول إلى خادم الويب وقاعدة البيانات للكشف عن أنماط استعلامات غير اعتيادية قد تشير إلى محاولات استغلال سابقة.
تُعد مراجعة السطح المعرَّض للإنترنت في مؤسستك —أي الخدمات والتطبيقات التي يمكن الوصول إليها من الخارج— خطوة أساسية لتحديد أولويات التصرف.
كيف تحمي نفسك
1. حدّث Drupal Core فورًا إلى الإصدار المصحَّح المقابل لفرعك [1]. هذا هو الإجراء الحاسم الوحيد ولا ينبغي تأجيله.
2. راجع عمليات الوصول الأخيرة إلى قاعدة البيانات. تحقق من وجود استعلامات غير اعتيادية، أو إنشاء مستخدمين غير مصرح بهم، أو تغييرات في إعدادات النظام منذ تاريخ النشر (20 مايو 2026) [1].
3. قيّد الوصول إلى لوحة إدارة Drupal حسب عنوان IP أو من خلال المصادقة الثنائية أثناء انتظار تطبيق التحديث.
4. نسّق مع مزودك إذا كانت صيانة Drupal مُسندة لجهة خارجية: اطلب تأكيدًا كتابيًا بأن التصحيح قد تم تطبيقه وبتاريخ التطبيق.
5. راجع الوحدات (modules) الخارجية للتأكد من أنها محدّثة أيضًا؛ فرغم أن الثغرة الرئيسية تخص النواة، فإن الوحدات غير المحدّثة توسّع سطح الخطر.
6. فكّر في استخدام جدار حماية تطبيقات الويب (WAF) كإجراء احتواء إضافي، وليس كبديل عن التصحيح.
أسئلة شائعة
هل الأمر عاجل إذا كان موقعي لا يحتوي على بيانات حساسة؟
نعم. حتى الموقع البسيط ظاهريًا يمكن أن يُستخدم كنقطة دخول لمهاجمة أنظمة داخلية أخرى، أو إرسال رسائل بريد عشوائي (spam)، أو استضافة محتوى ضار يضر بسمعتك.
هل تكفي النسخة الاحتياطية؟
النسخة الاحتياطية ضرورية قبل التحديث، لكنها لا تحميك من الهجوم: فهي فقط تتيح لك التعافي إذا حدث خطأ ما أثناء التحديث.
هل يقوم مزود الاستضافة بتطبيق التصحيح تلقائيًا؟
يعتمد ذلك على المزود والعقد. لا تفترض ذلك: اطلب تأكيدًا صريحًا.
كيف أعرف ما إذا تم اختراقي بالفعل؟
قد تكون المؤشرات دقيقة وغير واضحة. راجع عمليات الوصول الإداري، والمستخدمين الجدد، وأي تغييرات غير مصرح بها في المحتوى. إذا كانت لديك شكوك، اطلب مراجعة جنائية رقمية قبل تطبيق التصحيح.
المصادر
- [1] NVD — الصفحة الرسمية لـ CVE-2026-9082: nvd.nist.gov/vuln/detail/CVE-2026-9082
- [2] CISA — كتالوج الثغرات المستغلة المعروفة (KEV): cisa.gov/known-exploited-vulnerabilities-catalog