← Blog
🛡️ Vulnérabilité27 juin 2026

CVE-2026-9082 : injection SQL critique dans Drupal Core — mettez à jour dès maintenant

CVE-2026-9082 est une vulnérabilité critique (CVSS 9.8) de type SQL Injection dans Drupal Core en cours d'exploitation active. Découvrez comment protéger votre site.

OCIRIA security team

CVE-2026-9082 : injection SQL critique dans Drupal Core — mettez à jour dès maintenant

En bref

Le 20 mai 2026 a été publiée CVE-2026-9082 [1], une vulnérabilité d'injection SQL dans Drupal Core avec un score CVSS de 9,8 sur 10 et une sévérité Critical selon le NVD [1]. Elle affecte les organisations utilisant Drupal comme gestionnaire de contenu et est répertoriée dans le catalogue des vulnérabilités exploitées connues de la CISA (KEV) [2], ce qui confirme qu'elle est d'ores et déjà activement exploitée. Si votre site web ou votre intranet fonctionne sous Drupal, mettez à jour Drupal Core dès aujourd'hui.


De quoi s'agit-il et pourquoi est-ce important

L'injection SQL est l'une des techniques d'attaque les plus anciennes et, en même temps, les plus dévastatrices : un attaquant introduit des commandes malveillantes dans les requêtes qu'une application envoie à sa base de données. Dans ce cas, la vulnérabilité réside dans l'API d'abstraction de base de données du noyau de Drupal, ce qui signifie que la faille ne se trouve pas dans un module tiers que vous pourriez simplement désactiver, mais au cœur même du système.

Selon l'analyse d'OCIRIA, une exploitation réussie permet une escalade de privilèges et l'exécution de code à distance : un attaquant externe pourrait, sans avoir besoin d'identifiants valides, lire et modifier l'intégralité de la base de données, créer des utilisateurs administrateurs ou installer du code malveillant sur le serveur. L'impact potentiel va de la fuite de données clients jusqu'à la compromission totale du site et des systèmes qui y sont connectés.

La gravité n'est pas une appréciation subjective : le score CVSS officiel de 9,8 [1] le place au seuil le plus élevé de l'échelle, et son inscription au catalogue KEV de la CISA [2] confirme que des attaquants exploitent déjà cette vulnérabilité dans des environnements réels.


Qui est concerné

La vulnérabilité est présente dans les versions suivantes de Drupal Core [1] :

  • De 8.9.0 jusqu'avant 10.4.10
  • De 10.5.0 jusqu'avant 10.5.10
  • De 10.6.0 jusqu'avant 10.6.9
  • De 11.0.0 jusqu'avant 11.1.10
  • De 11.2.0 jusqu'avant 11.2.12
  • De 11.3.0 jusqu'avant 11.3.10

Dans la pratique, cela affecte toute organisation — entreprise, administration publique, PME, association — qui publie du contenu, gère une boutique en ligne, un intranet ou tout portail construit sur Drupal sans avoir appliqué les correctifs correspondants. Drupal est l'un des gestionnaires de contenu les plus utilisés en Espagne dans les environnements corporatifs et institutionnels.


Comment savoir si vous êtes vulnérable

La première étape consiste à connaître la version de Drupal Core installée sur chacun de vos environnements (production, préproduction, développement). Vous pouvez la consulter dans le panneau d'administration de Drupal, à l'adresse /admin/reports/status, ou en interrogeant directement votre prestataire d'hébergement ou de développement web.

Comparez la version installée avec les plages affectées publiées par le NVD [1]. Si votre version se situe dans l'une de ces plages et que vous n'avez pas encore appliqué le correctif, vous devez vous considérer comme exposé. Il est également recommandé de vérifier les journaux d'accès au serveur web et à la base de données afin de détecter des schémas de requêtes anormaux pouvant indiquer des tentatives d'exploitation antérieures.

Examiner la surface exposée à internet de votre organisation — quels services et applications sont accessibles depuis l'extérieur — est une étape fondamentale pour prioriser les actions à mener en premier.


Comment vous protéger

1. Mettez à jour Drupal Core immédiatement vers la version corrigée correspondant à votre branche [1]. C'est la seule mesure définitive et elle ne doit pas être retardée.

2. Auditez les accès récents à la base de données. Vérifiez s'il y a eu des requêtes inhabituelles, la création d'utilisateurs non autorisés ou des modifications de la configuration du système depuis la date de publication (20 mai 2026) [1].

3. Limitez l'accès à l'administration de Drupal par IP ou via une double authentification pendant la préparation de la mise à jour.

4. Coordonnez-vous avec votre prestataire si la maintenance de Drupal est externalisée : exigez une confirmation écrite que le correctif a été appliqué et à quelle date.

5. Vérifiez les modules tiers pour vous assurer qu'ils sont également à jour ; bien que la vulnérabilité principale concerne le noyau, des modules obsolètes élargissent la surface de risque.

6. Envisagez un WAF (pare-feu applicatif web) comme mesure de contention supplémentaire, et non comme substitut au correctif.


Questions fréquentes

Est-ce urgent si mon site n'héberge pas de données sensibles ?

Oui. Même un site apparemment simple peut servir de point d'entrée pour attaquer d'autres systèmes internes, envoyer du spam ou héberger du contenu malveillant qui nuit à votre réputation.

Une sauvegarde suffit-elle ?

La sauvegarde est nécessaire avant la mise à jour, mais elle ne protège pas contre l'attaque : elle vous permet seulement de récupérer votre système si quelque chose se passe mal pendant la mise à jour.

Mon hébergeur applique-t-il automatiquement le correctif ?

Cela dépend du prestataire et du contrat. Ne le présumez pas : demandez une confirmation explicite.

Comment savoir si j'ai déjà été compromis ?

Les indices peuvent être subtils. Vérifiez les accès d'administration, les nouveaux utilisateurs et les modifications de contenu non autorisées. En cas de doute, demandez une analyse forensique avant d'appliquer le correctif.

Sources

OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar