ΑρχικήSecurityDrupal Core ευπάθεια επιτρέπει RCE επιθέσεις σε PostgreSQL sites

Drupal Core ευπάθεια επιτρέπει RCE επιθέσεις σε PostgreSQL sites

Η Drupal ανακοίνωσε την άμεση διαθεσιμότητα ενημερώσεων ασφαλείας για μια ευπάθεια στο Drupal Core που μπορεί να χρησιμοποιηθεί από επιτιθέμενους για απομακρυσμένη εκτέλεση κώδικα, κλιμάκωση προνομίων ή αποκάλυψη πληροφοριών. Η ευπάθεια επηρεάζει αποκλειστικά ιστότοπους που χρησιμοποιούν PostgreSQL databases και αποτελεί σοβαρή απειλή για χιλιάδες επιχειρήσεις παγκοσμίως.

Drupal Core PostgreSQL sites

Η ευπάθεια, που καταγράφεται ως CVE-2026-9082, φέρει βαθμολογία CVSS 6.5 / 10.0 και εντοπίζεται στο database abstraction API που χρησιμοποιείται στο Drupal Core για την επικύρωση ερωτημάτων και τη διασφάλιση ότι είναι sanitized κατά των επιθέσεων SQL injection. Το γεγονός ότι η ευπάθεια βρίσκεται σε τόσο κρίσιμο σημείο του συστήματος καθιστά την άμεση ενημέρωση απαραίτητη για όλους τους διαχειριστές.

Σύμφωνα με την επίσημη ανακοίνωση της Drupal, “μια ευπάθεια σε αυτό το API επιτρέπει σε έναν επιτιθέμενο να στείλει ειδικά κατασκευασμένα αιτήματα, με αποτέλεσμα αυθαίρετη SQL injection για ιστότοπους που χρησιμοποιούν βάσεις δεδομένων PostgreSQL“. Αυτό μπορεί να οδηγήσει σε αποκάλυψη πληροφοριών, και σε ορισμένες περιπτώσεις σε κλιμάκωση προνομίων, απομακρυσμένη εκτέλεση κώδικα ή άλλες επιθέσεις.

Δείτε επίσης: Κρίσιμη ευπάθεια στο Grist-Core επιτρέπει επιθέσεις RCE

Drupal Core: Διορθώσεις ευπάθειας

Η ευπάθεια μπορεί να χρησιμοποιηθεί από ανώνυμους χρήστες και επηρεάζει μόνο ιστότοπους που χρησιμοποιούν PostgreSQL. Οι ακόλουθες εκδόσεις αντιμετωπίζουν το πρόβλημα:

  • Drupal 11.3.10
  • Drupal 11.2.12
  • Drupal 11.1.10
  • Drupal 10.6.9
  • Drupal 10.5.10
  • Drupal 10.4.10

Σημαντικό είναι ότι το Drupal 7 δεν επηρεάζεται από αυτή την ευπάθεια, ενώ οι εκδόσεις για τα υποστηριζόμενα branches (versions 11.3, 11.2, 10.6, and 10.5) περιλαμβάνουν ενημερώσεις ασφαλείας για Symfony και Twig.

Χειροκίνητες ενημερώσεις έχουν επίσης κυκλοφορήσει για τις εκδόσεις Drupal 9 και 8, οι οποίες έχουν φτάσει στο τέλος της ζωής τους. Όπως σημειώνει η Drupal: “Οι εκδόσεις Drupal 11.1.x, 11.0.x, 10.4.x και παλαιότερες είναι στο τέλος της ζωής τους και δεν λαμβάνουν κάλυψη ασφαλείας. Τόσο το Drupal 8 όσο και το Drupal 9 έχουν φτάσει στο τέλος της ζωής τους”.

Drupal Core ευπάθεια επιτρέπει RCE επιθέσεις σε PostgreSQL sites

Ιστορικό πλαίσιο και παρόμοιες επιθέσεις

Η ευπάθεια αυτή εντάσσεται σε μια μακρά σειρά κρίσιμων ευπαθειών του Drupal. Ιστορικά, το Drupal έχει αντιμετωπίσει σοβαρά προβλήματα SQL injection στον πυρήνα του, συμπεριλαμβανομένων των περιβόητων ευπαθειών της εποχής “Drupalgeddon” του 2014. Ένα αξιοσημείωτο παλαιότερο παράδειγμα είναι το CVE-2014-3704, το οποίο χρησιμοποιήθηκε ευρέως από hackers και έγινε ένα από τα πιο διαβόητα περιστατικά του Drupal.

Δείτε επίσης: Microsoft: Έκτακτη ενημέρωση για ευπάθεια στο ASP.NET Core

Επίσης, το οικοσύστημα έχει δει πολλαπλές ευπάθειες RCE, όπως το CVE-2019-6340, μια εξαιρετικά κρίσιμη ευπάθεια που επηρέαζε ορισμένες διαμορφώσεις web services και μπορούσε να οδηγήσει σε αυθαίρετη εκτέλεση PHP. Επιπλέον, το PostgreSQL έχει δει πρόσφατη κακόβουλη δραστηριότητα γύρω από εργαλεία dump/restore, συμπεριλαμβανομένων των CVE-2025-8714 και CVE-2025-8715, δύο ευπαθειών υψηλής σοβαρότητας στα pg_dump/pg_restore.

Οι ειδικοί ασφαλείας προειδοποιούν ότι οι ευπάθειες SQL injection σε επίπεδο βάσης δεδομένων είναι ιδιαίτερα επικίνδυνες επειδή μπορούν να εκθέσουν ευαίσθητο περιεχόμενο, να παρακάμψουν ελέγχους εξουσιοδότησης, να τροποποιήσουν εγγραφές και να δημιουργήσουν ή να κλιμακώσουν πρόσβαση επιπέδου διαχειριστή. Σε ορισμένες περιπτώσεις, μπορούν ακόμη και να γίνουν RCE μέσω χαρακτηριστικών βάσης δεδομένων ή σύνδεσης εφαρμογών.

Συστάσεις για άμεση προστασία

Οι οργανισμοί πρέπει να ενεργήσουν άμεσα για την προστασία των συστημάτων τους. Πρώτον, πρέπει να αναβαθμίσουν το Drupal Core στην διορθωμένη έκδοση που αναφέρεται στη συμβουλή ασφαλείας, δίνοντας προτεραιότητα σε όλους τους ιστότοπους Drupal που είναι προσβάσιμοι από το διαδίκτυο, ειδικά εκείνους που χρησιμοποιούν PostgreSQL.

Δείτε επίσης: ChromaDB: Κρίσιμη ευπάθεια επιτρέπει pre-auth RCE μέσω HuggingFace

Drupal Core ευπάθεια CVE-2026-9082 PostgreSQL sites κυβερνοασφάλεια

Επιπλέον, είναι κρίσιμο να γίνει απογραφή των PostgreSQL-backed Drupal εγκαταστάσεων, καθώς πολλοί οργανισμοί ενημερώνουν πρώτα τους κύριους ιστότοπους και παραβλέπουν ένα μικρότερο υποσύνολο PostgreSQL.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Τέλος, συνιστάται η επανεξέταση των προνομίων βάσης δεδομένων (για να διασφαλιστεί ότι ο λογαριασμός βάσης δεδομένων Drupal έχει τα ελάχιστα προνόμια), η αφαίρεση περιττών δικαιωμάτων superuser και ο περιορισμός των δυνατοτήτων εγγραφής αρχείων σε επίπεδο βάσης δεδομένων. Η παρακολούθηση για ανώμαλη δραστηριότητα βάσης δεδομένων και η επαλήθευση ότι τα αντίγραφα ασφαλείας είναι ενημερωμένα είναι επίσης απαραίτητα μέτρα προστασίας.

Σύμφωνα με The Hacker News, η σοβαρότητα αυτής της ευπάθειας καθιστά την άμεση ενημέρωση απαραίτητη για όλους τους οργανισμούς που χρησιμοποιούν Drupal με PostgreSQL databases.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS