← Blog
🛡️ Vulnerabilidad27 de junio de 2026

CVE-2026-9082: Inyección SQL crítica en Drupal Core — actualiza ya

CVE-2026-9082 es una vulnerabilidad crítica (CVSS 9.8) de SQL Injection en Drupal Core en explotación activa. Descubre cómo proteger tu web.

Equipo de seguridad de OCIRIA

CVE-2026-9082: Inyección SQL crítica en Drupal Core — actualiza ya

En corto

El 20 de mayo de 2026 se publicó CVE-2026-9082 [1], una vulnerabilidad de inyección SQL en Drupal Core con puntuación CVSS de 9,8 sobre 10 y severidad Critical según el NVD [1]. Afecta a organizaciones que utilizan Drupal como gestor de contenidos y está catalogada en el repositorio de vulnerabilidades explotadas conocidas de CISA (KEV) [2], lo que confirma que ya está siendo aprovechada de forma activa. Si tu web o intranet corre sobre Drupal, actualiza Drupal Core hoy mismo.


Qué es y por qué importa

La inyección SQL es una de las técnicas de ataque más antiguas y, a la vez, más devastadoras: un atacante introduce comandos maliciosos en las consultas que una aplicación envía a su base de datos. En este caso, la vulnerabilidad reside en la API de abstracción de base de datos del núcleo de Drupal, lo que significa que el fallo no está en un módulo de terceros que puedas simplemente desactivar, sino en el corazón mismo del sistema.

Según el análisis de OCIRIA, la explotación exitosa permite escalada de privilegios y ejecución remota de código: un atacante externo podría, sin necesitar credenciales válidas, leer y modificar toda la base de datos, crear usuarios administradores o instalar código malicioso en el servidor. El impacto potencial abarca desde la filtración de datos de clientes hasta el compromiso total del sitio y de los sistemas conectados a él.

La gravedad no es una valoración subjetiva: la puntuación oficial CVSS de 9,8 [1] la sitúa en el umbral más alto de la escala, y la inclusión en el catálogo KEV de CISA [2] confirma que los atacantes ya están explotando esta vulnerabilidad en entornos reales.


A quién afecta

La vulnerabilidad está presente en las siguientes versiones de Drupal Core [1]:

  • Desde 8.9.0 hasta antes de 10.4.10
  • Desde 10.5.0 hasta antes de 10.5.10
  • Desde 10.6.0 hasta antes de 10.6.9
  • Desde 11.0.0 hasta antes de 11.1.10
  • Desde 11.2.0 hasta antes de 11.2.12
  • Desde 11.3.0 hasta antes de 11.3.10

En la práctica, esto afecta a cualquier organización —empresa, administración pública, pyme, asociación— que publique contenidos, gestione una tienda online, una intranet o cualquier portal construido sobre Drupal sin haber aplicado los parches correspondientes. Drupal es uno de los gestores de contenidos más utilizados en España en entornos corporativos e institucionales.


Cómo saber si eres vulnerable

El primer paso es conocer qué versión de Drupal Core está instalada en cada uno de tus entornos (producción, preproducción, desarrollo). Puedes consultarlo en el panel de administración de Drupal, en la ruta /admin/reports/status, o preguntando directamente a tu proveedor de hosting o desarrollo web.

Compara la versión instalada con los rangos afectados publicados por el NVD [1]. Si tu versión está dentro de alguno de esos rangos y aún no has aplicado el parche, debes considerarte expuesto. También es recomendable revisar los registros de acceso al servidor web y a la base de datos para detectar patrones anómalos de consultas que pudieran indicar intentos de explotación previos.

Revisar la superficie expuesta a internet de tu organización —qué servicios y aplicaciones son accesibles desde fuera— es un paso fundamental para priorizar dónde actuar primero.


Cómo protegerte

1. Actualiza Drupal Core de inmediato a la versión parcheada correspondiente a tu rama [1]. Esta es la única medida definitiva y no debe demorarse.

2. Audita los accesos recientes a la base de datos. Revisa si hubo consultas inusuales, creación de usuarios no autorizados o cambios en la configuración del sistema desde la fecha de publicación (20 de mayo de 2026) [1].

3. Limita el acceso a la administración de Drupal por IP o mediante doble factor de autenticación mientras se prepara la actualización.

4. Coordina con tu proveedor si el mantenimiento de Drupal está externalizado: exige confirmación escrita de que el parche ha sido aplicado y en qué fecha.

5. Revisa los módulos de terceros para asegurarte de que también están actualizados; aunque la vulnerabilidad principal es del núcleo, los módulos desactualizados amplían la superficie de riesgo.

6. Considera un WAF (cortafuegos de aplicación web) como medida adicional de contención, no como sustituto del parche.


Preguntas frecuentes

¿Es urgente si mi web no tiene datos sensibles?

Sí. Incluso una web aparentemente sencilla puede servir como punto de entrada para atacar otros sistemas internos, enviar spam o alojar contenido malicioso que dañe tu reputación.

¿Basta con hacer una copia de seguridad?

La copia de seguridad es necesaria antes de actualizar, pero no protege frente al ataque: solo te permite recuperarte si algo sale mal durante la actualización.

¿Mi proveedor de hosting aplica el parche automáticamente?

Depende del proveedor y del contrato. No lo des por supuesto: solicita confirmación explícita.

¿Cómo sé si ya me han comprometido?

Los indicios pueden ser sutiles. Revisa accesos de administración, usuarios nuevos y cambios de contenido no autorizados. Si tienes dudas, solicita una revisión forense antes de aplicar el parche.

Fuentes

Equipo de seguridad de OCIRIA Vigilancia de amenazas y respuesta · datos de nuestro radar en tiempo real Radar en vivo