کشف یک آسیب‌پذیری حیاتی در هسته دروپال؛ خطر هک وب‌سایت‌های مبتنی بر پایگاه داده پستگرس

۰۴ خرداد ۱۴۰۵

تیم امنیتی دروپال با انتشار یک به‌روزرسانی اضطراری، از شناسایی یک حفره امنیتی با درجه اهمیت «بسیار حیاتی» در هسته این سیستم مدیریت محتوا خبر داد. این آسیب‌پذیری که با شناسه CVE-2026-9082 ردیابی می‌شود، به مهاجمان ناشناس و احراز هویت نشده اجازه می‌دهد با ارسال درخواست‌های مخرب، دستورات خود را روی پایگاه‌های داده سازگار با پستگرس اجرا کنند و در برخی سناریوها، کنترل کامل سرور را از طریق اجرای از راه دور کد (RCE) به‌دست بگیرند.

بر اساس گزارش‌های منتشر شده، این نقص امنیتی در لایه انتزاعی پایگاه داده (Database Abstraction API) دروپال قرار دارد؛ بخشی که وظیفه پاک‌سازی و ایمن‌سازی پرس‌وجوها را در برابر حملات تزریق کد به پایگاه داده بر عهده دارد. به گفته کارشناسان، پاشنه آشیل این آسیب‌پذیری در نحوه پردازش کلیدهای آرایه‌ای فرستاده‌شده از سوی کاربر نهفته است که بدون فیلتر شدن، مستقیما به دستورات پایگاه داده تبدیل می‌شوند. 

این نقص امنیتی تنها سایت‌هایی را تهدید می‌کند که از موتور پایگاه داده پستگرس استفاده می‌کنند و سیستم‌های مبتنی بر MySQL یا SQLite از این طریق قابل نفوذ نیستند.

شدت خطرات این حفره امنیتی به حدی است که آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) بلافاصله آن را به فهرست آسیب‌پذیری‌های شناخته‌شده خود اضافه کرده است. شرکت‌های امنیتی نیز با انتشار کدهای نمونه برای اثبات مفهوم، نشان داده‌اند که هکرها می‌توانند بدون نیاز به نام کاربری و رمز عبور، از طریق صفحات پیش‌فرض مانند فرم ورود یا افزونه‌های ارتباطی، داده‌های حساس از جمله هش گذرواژه‌های کاربران را استخراج کنند، سطح دسترسی خود را ارتقا دهند یا به زیرساخت‌ها آسیب برسانند.

تیم توسعه دروپال برای مهار این بحران، نسخه‌های اصلاح‌شده را برای تمامی شاخه‌های تحت پشتیبانی منتشر کرده است. بر این اساس، مدیران سایت‌ها باید در اسرع وقت سیستم‌های خود را به نسخه‌های 11.3.10، 11.2.12، 11.1.10، 10.6.9، 10.5.10 یا 10.4.10 ارتقا دهند. 

اگرچه نسخه‌های قدیمی‌تر دروپال (مانند نسخه‌های 8 و 9) دیگر پشتیبانی نمی‌شوند، اما توسعه‌دهندگان به دلیل ابعاد گسترده این تهدید، وصله‌های دستی ویژه‌ای را نیز برای نسخه‌های 8.9 و 9.5 ارائه کرده‌اند. کارشناسان تاکید می‌کنند که این به‌روزرسانی‌ها حاوی وصله‌های امنیتی مهمی برای کتابخانه‌های جانبی نظیر Symfony و Twig نیز هستند؛ بنابراین حتی دارندگان سایت‌های مبتنی بر MySQL نیز باید برای حفظ ایمنی کلی سیستم، این ارتقا را اعمال کنند.

توضیحات بیشتر:

Highly Critical Drupal Core Flaw Exposes PostgreSQL Sites to RCE Attacks