تیم امنیتی دروپال با انتشار یک بهروزرسانی اضطراری، از شناسایی یک حفره امنیتی با درجه اهمیت «بسیار حیاتی» در هسته این سیستم مدیریت محتوا خبر داد. این آسیبپذیری که با شناسه CVE-2026-9082 ردیابی میشود، به مهاجمان ناشناس و احراز هویت نشده اجازه میدهد با ارسال درخواستهای مخرب، دستورات خود را روی پایگاههای داده سازگار با پستگرس اجرا کنند و در برخی سناریوها، کنترل کامل سرور را از طریق اجرای از راه دور کد (RCE) بهدست بگیرند.
بر اساس گزارشهای منتشر شده، این نقص امنیتی در لایه انتزاعی پایگاه داده (Database Abstraction API) دروپال قرار دارد؛ بخشی که وظیفه پاکسازی و ایمنسازی پرسوجوها را در برابر حملات تزریق کد به پایگاه داده بر عهده دارد. به گفته کارشناسان، پاشنه آشیل این آسیبپذیری در نحوه پردازش کلیدهای آرایهای فرستادهشده از سوی کاربر نهفته است که بدون فیلتر شدن، مستقیما به دستورات پایگاه داده تبدیل میشوند.
این نقص امنیتی تنها سایتهایی را تهدید میکند که از موتور پایگاه داده پستگرس استفاده میکنند و سیستمهای مبتنی بر MySQL یا SQLite از این طریق قابل نفوذ نیستند.
شدت خطرات این حفره امنیتی به حدی است که آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) بلافاصله آن را به فهرست آسیبپذیریهای شناختهشده خود اضافه کرده است. شرکتهای امنیتی نیز با انتشار کدهای نمونه برای اثبات مفهوم، نشان دادهاند که هکرها میتوانند بدون نیاز به نام کاربری و رمز عبور، از طریق صفحات پیشفرض مانند فرم ورود یا افزونههای ارتباطی، دادههای حساس از جمله هش گذرواژههای کاربران را استخراج کنند، سطح دسترسی خود را ارتقا دهند یا به زیرساختها آسیب برسانند.
تیم توسعه دروپال برای مهار این بحران، نسخههای اصلاحشده را برای تمامی شاخههای تحت پشتیبانی منتشر کرده است. بر این اساس، مدیران سایتها باید در اسرع وقت سیستمهای خود را به نسخههای 11.3.10، 11.2.12، 11.1.10، 10.6.9، 10.5.10 یا 10.4.10 ارتقا دهند.
اگرچه نسخههای قدیمیتر دروپال (مانند نسخههای 8 و 9) دیگر پشتیبانی نمیشوند، اما توسعهدهندگان به دلیل ابعاد گسترده این تهدید، وصلههای دستی ویژهای را نیز برای نسخههای 8.9 و 9.5 ارائه کردهاند. کارشناسان تاکید میکنند که این بهروزرسانیها حاوی وصلههای امنیتی مهمی برای کتابخانههای جانبی نظیر Symfony و Twig نیز هستند؛ بنابراین حتی دارندگان سایتهای مبتنی بر MySQL نیز باید برای حفظ ایمنی کلی سیستم، این ارتقا را اعمال کنند.
توضیحات بیشتر:
Highly Critical Drupal Core Flaw Exposes PostgreSQL Sites to RCE Attacks
