· kaynak dev.to (home feed)
CERT-BUND duyurusu 16 katkı (contributed) Drupal projesini kapsayan 36 CVE'yi içeriyor
Yüksek riskli bir CERT-BUND duyurusu, 16 katkı (contributed) Drupal projesini etkileyen ve toplu olarak CVSS 9,8'e kadar puanlanan 36 CVE listeliyor. Grubu 19 düzeltme sürümü kapsıyor; Drupal core etkilenmiyor.

Duyurunun kapsamı
23 Eylül 2026'da yayımlanan, yüksek riskli CERT-BUND duyurusu WID-SEC-2026-3554, CVE-2026-96355'ten CVE-2026-96398'e kadar uzanan 36 güvenlik açığı tanımlayıcısını bir araya getiriyor. Kayda ilişkin bir dev.to analizine göre bu tanımlayıcılar 16 katkı (contributed) Drupal projesine karşılık geliyor — yani Drupal core kod tabanından bağımsız olarak korunan eklenti modüllerine; duyuru core'u kapsamıyor.
Kayıt, güvenlik açıklarının uzaktan istismar edilebileceğini ve düzeltmelerin yayımlandığını doğruluyor; ancak her bir CVE'nin nasıl çalıştığını ayrıntılarıyla anlatmıyor. İşaret ettiği sonuç kategorileri arasında keyfi kod yürütme, genişletilmiş yetkiler, güvenlik önlemlerinin aşılması, veri manipülasyonu veya ifşası ve cross-site scripting yer alıyor.
Etkilenen 16 proje
Duyuru şu projeleri adlandırıyor: Webform, Webform REST, Cloud, Project Browser, Commerce Decoupled Checkout, Mermaid Diagram Field, CookieCuttr, REST & JSON API Authentication, Stop administrator login, Tawk.to Live chat application, Editoria11y Accessibility Checker, AI CKEditor, Combined image style, CSS Usage Analyzer, Smart Content ve Diba carousel slider.
Yamalanmış sürümler Webform 6.2.12 ve 6.3.1'den Diba carousel slider 3.0.2'ye kadar uzanıyor. dev.to yazısının da belirttiği gibi, 16 projeyi kapsamak için 19 düzeltme sürümü gerekti; bu da bazı projelerin birden fazla yama yayımladığı anlamına geliyor — ekiplerin düzeltmeyi gerçekte çalıştırdıkları dal (branch) ile eşleştirmesi gerekiyor.
Önem düzeyi ve gerçek dünyadaki maruziyet
dev.to raporuna göre bu topluluk için hasar ve olasılık derecelendirmeleri 4 üzerinden 4, CVSS v3.1 temel puanı 9,8 ve zamansal puan 8,5 olarak kaydedilmiş. Bu sayılar etkilenen kod yollarının ne kadar kötü sonuçlanabileceğini tarif ediyor; süregelen saldırıların kanıtı değil: kayıtta doğrulanmış bir istismar kampanyası bildirilmiyor.
Ölçek vermek gerekirse, 26 Eylül 2026'da ZoomEye üzerinde yapılan bir Drupal araması 436.344 varlık döndürdü. Bu sayı herhangi bir Drupal kurulumunu sayıyor; listelenen 16 modülden birini çalıştıran siteleri değil, dolayısıyla maruziyetin ölçümü değil üst sınırı.
CVE-2026-96361'e göre yapılan bir ZoomEye sorgusu sıfır sonuç döndürdü; yani tanımlayıcı açıkta olan bir servis olarak indekslenmiyor.
Düzeltmeler ve operatör rehberi
dev.to analizi, içselleştirilmesi gereken yapısal bir ayrım yapıyor: Drupal core güvenlik sürümleri yayımlanmış bir takvime ve arkasında tanımlı bir destek penceresiyle gelirken, katkı (contributed) projeleri koruyucularının kendi programlarına göre yamalanıyor. Bu topluluk — tek duyuru, 16 proje, 19 sürüm — parçalanmanın pratikte nasıl göründüğünün örneği.
Yazıdaki pratik öneriler:
- Katkı (contributed) modüllerini core'dan ayrı bir bakım hattı olarak yürütün, kendi güncelleme gözden geçirmeleriyle birlikte.
- Sitelerinizde hangi modüllerin hâlâ güvenlik sürümü aldığının envanterini tutun.
- Etkilenen her proje için düzeltme sürümünü uygulayın; yayımlanan sürümü kullanımdaki dal (branch) ile eşleştirin.
- Koruyucusu düzeltme yayımlamayı bırakmış modülleri kaldırın.
- Bir proje iki düzeltme sürümü yayımladıysa, hangi dalı çalıştırdığınızı kaydedin ki bir sonraki duyuru daha hızlı çözülsün.
Neden önemli
Çoğu Drupal ekibi core güncelleme sürecini çok iyi işletir, çünkü core bir takvime göre yayımlanır. Katkı (contributed) modülleri ise bu disiplinin genellikle bozulduğu yerdir: 16 proje bu kadar yüksek puanlanmış, uzaktan istismar edilebilir açıklar taşıyabilir ve koruyucuları ile site sahiplerini eşzamanlı hareket etmeye zorlayan hiçbir şey yoktur. WID-SEC-2026-3554 gibi duyurular, bir Drupal sitesinin güvenlik duruşunun core artı etkin her modülün birleşimi olduğunu — ve modül envanterinin kodun kendisi kadar güncel olması gerektiğini hatırlatıyor.
- #drupal
- #security
- #cve
- #cms
- #open-source
İlgili yazılar
- Drupal'ın CVE-2026-96365'i için ZoomEye'ın sıfır sonuç döndürmesi, açık sayımlarının neden yanıltıcı olduğunu gösteriyor
- Yeniden inşa edilen GitHub Trending hattı, yalnızca README içeren dört malware repositorisini ortaya çıkardı
- WordPress.org ACF eklentisine el koydu ve otomatik güncellemeleri kendi SCF fork'una yönlendirdi