← Blog
🛡️ Vulnerabilitate27 iunie 2026

CVE-2026-9082: injecție SQL critică în Drupal Core — actualizează acum

CVE-2026-9082 este o vulnerabilitate critică (CVSS 9.8) de tip SQL Injection în Drupal Core, aflată în exploatare activă. Află cum îți poți proteja site-ul.

OCIRIA security team

CVE-2026-9082: injecție SQL critică în Drupal Core — actualizează acum

Pe scurt

Pe 20 mai 2026 a fost publicată CVE-2026-9082 [1], o vulnerabilitate de injecție SQL în Drupal Core cu un scor CVSS de 9,8 din 10 și severitate Critical conform NVD [1]. Afectează organizațiile care utilizează Drupal ca sistem de gestionare a conținutului și este inclusă în catalogul de vulnerabilități exploatate cunoscute al CISA (KEV) [2], ceea ce confirmă că este deja exploatată activ. Dacă site-ul tău web sau intranetul rulează pe Drupal, actualizează Drupal Core chiar astăzi.


Ce este și de ce contează

Injecția SQL este una dintre cele mai vechi tehnici de atac și, în același timp, una dintre cele mai devastatoare: un atacator introduce comenzi malițioase în interogările pe care o aplicație le trimite către baza sa de date. În acest caz, vulnerabilitatea se află în API-ul de abstractizare a bazei de date din nucleul Drupal, ceea ce înseamnă că defectul nu se află într-un modul terț pe care l-ai putea dezactiva pur și simplu, ci în inima sistemului.

Potrivit analizei OCIRIA, exploatarea reușită permite escaladarea privilegiilor și execuția de cod la distanță: un atacator extern ar putea, fără a avea nevoie de acreditări valide, să citească și să modifice întreaga bază de date, să creeze utilizatori administratori sau să instaleze cod malițios pe server. Impactul potențial variază de la scurgerea datelor clienților până la compromiterea totală a site-ului și a sistemelor conectate la acesta.

Gravitatea nu este o evaluare subiectivă: scorul oficial CVSS de 9,8 [1] o plasează la cel mai înalt prag al scalei, iar includerea în catalogul KEV al CISA [2] confirmă că atacatorii exploatează deja această vulnerabilitate în medii reale.


Pe cine afectează

Vulnerabilitatea este prezentă în următoarele versiuni de Drupal Core [1]:

  • De la 8.9.0 până înainte de 10.4.10
  • De la 10.5.0 până înainte de 10.5.10
  • De la 10.6.0 până înainte de 10.6.9
  • De la 11.0.0 până înainte de 11.1.10
  • De la 11.2.0 până înainte de 11.2.12
  • De la 11.3.0 până înainte de 11.3.10

În practică, aceasta afectează orice organizație — companie, administrație publică, IMM, asociație — care publică conținut, gestionează un magazin online, un intranet sau orice portal construit pe Drupal fără a fi aplicat corecțiile corespunzătoare. Drupal este unul dintre cele mai utilizate sisteme de gestionare a conținutului în Spania, în medii corporative și instituționale.


Cum să afli dacă ești vulnerabil

Primul pas este să afli ce versiune de Drupal Core este instalată în fiecare dintre mediile tale (producție, preproducție, dezvoltare). Poți verifica acest lucru în panoul de administrare Drupal, la ruta /admin/reports/status, sau întrebând direct furnizorul tău de hosting sau de dezvoltare web.

Compară versiunea instalată cu intervalele afectate publicate de NVD [1]. Dacă versiunea ta se încadrează în unul dintre aceste intervale și încă nu ai aplicat corecția, trebuie să te consideri expus. De asemenea, este recomandabil să verifici jurnalele de acces la serverul web și la baza de date pentru a detecta modele anormale de interogări care ar putea indica încercări anterioare de exploatare.

Revizuirea suprafeței expuse pe internet a organizației tale — ce servicii și aplicații sunt accesibile din exterior — este un pas fundamental pentru a prioritiza unde să acționezi mai întâi.


Cum te poți proteja

1. Actualizează Drupal Core imediat la versiunea corectată corespunzătoare ramurii tale [1]. Aceasta este singura măsură definitivă și nu trebuie amânată.

2. Auditează accesările recente ale bazei de date. Verifică dacă au existat interogări neobișnuite, crearea de utilizatori neautorizați sau modificări ale configurației sistemului începând cu data publicării (20 mai 2026) [1].

3. Limitează accesul la administrarea Drupal pe bază de IP sau prin autentificare cu doi factori, în timp ce se pregătește actualizarea.

4. Coordonează-te cu furnizorul tău dacă mentenanța Drupal este externalizată: solicită confirmare scrisă că patch-ul a fost aplicat și la ce dată.

5. Verifică modulele terțe pentru a te asigura că sunt și ele actualizate; deși vulnerabilitatea principală se află în nucleu, modulele neactualizate extind suprafața de risc.

6. Ia în considerare un WAF (firewall pentru aplicații web) ca măsură suplimentară de limitare, nu ca înlocuitor al patch-ului.


Întrebări frecvente

Este urgent dacă site-ul meu nu conține date sensibile?

Da. Chiar și un site aparent simplu poate servi drept punct de intrare pentru a ataca alte sisteme interne, a trimite spam sau a găzdui conținut malițios care îți poate afecta reputația.

Este suficientă o copie de rezervă?

Copia de rezervă este necesară înainte de actualizare, dar nu protejează împotriva atacului: îți permite doar să te recuperezi dacă ceva nu merge bine în timpul actualizării.

Furnizorul meu de hosting aplică patch-ul automat?

Depinde de furnizor și de contract. Nu presupune acest lucru: solicită confirmare explicită.

Cum știu dacă am fost deja compromis?

Indiciile pot fi subtile. Verifică accesările de administrare, utilizatorii noi și modificările neautorizate de conținut. Dacă ai dubii, solicită o analiză forensică înainte de a aplica patch-ul.

Surse

OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar