deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

CERT-BUND tavsiyesi 36 Drupal modülü CVE'sini bir araya topluyor; ajanslar 16 projeyi müşteri sitelerinde yamıyor

CERT-BUND'nun yüksek riskli WID-SEC-2026-3554 tavsiyesi, 16 katkı (contributed) Drupal modülüne yayılan 36 CVE'yi 9,8 CVSS v3.1 taban puanıyla grupluyor ve ajansları site bazında yama pencerelerini koordine etmeye itiyor.

CERT-BUND tavsiyesi 36 Drupal modülü CVE'sini bir araya topluyor; ajanslar 16 projeyi müşteri sitelerinde yamıyor

Çekirdeğe değil, modüllere yönelik yüksek riskli bir tavsiye

23 Eylül 2026'da Almanya'nın CERT-BUND'si WID-SEC-2026-3554 tavsiyesini yayımladı ve bunu yüksek riskli olarak derecelendirdi. Bir ajans uygulayıcısının dev.to'daki yazısına göre kayıt, CVE-2026-96355'ten CVE-2026-96398'e uzanan 36 tanımlayıcıyı içeriyor ve bunların tümü Drupal çekirdeğinde değil, katkı (contributed) Drupal projelerinde yer alıyor. Bu ayrım tüm müdahaleyi şekillendiriyor: yamanması gereken birim tek tek modüller olduğundan, tek bir platform yükseltmesi tavsiyeyi kapatmıyor ve çok sayıda müşteri sitesi işleten atölyeler, portföyleri boyunca çarpılan aynı 16 projelik sorunu üstleniyor.

Açıkların sağladığı olanaklar

Tavsiyenin sonuç kategorileri arasında keyfi kod yürütme (arbitrary code execution), genişletilmiş ayrıcalıklar, güvenlik mekanizmalarının atlatılması, veri manipülasyonu veya ifşası ve siteler arası betik çalıştırma (cross-site scripting) yer alıyor ve CERT-BUND düzeltmelerin mevcut olduğunu doğruluyor. Ancak hiçbir tekil tanımlayıcıyı belirli bir hataya bağlamıyor ve özellikle CVE-2026-96365'in nasıl istismar edildiğine dair teknik ayrıntılar kamuya açıklanmamış. Tanımlanan pratik ön koşul basit: etkilenen bir modül, erişilebilir bir sitede etkinleştirilmiş olmalı. Listelenen projelerden hiçbirini kurmayan siteler tavsiyenin kapsamı dışında kalıyor.

Önem derecesi konusunda CERT-BUND hem olasılığı hem de hasarı 4 üzerinden 4 olarak derecelendiriyor; CVSS v3.1 taban puanı 9,8, zamana bağlı puan ise 8,5.

On altı proje, on dokuz düzeltilmiş sürüm

CERT-BUND'nun yapılandırılmış kaydına göre tavsiye, toplam 19 düzeltilmiş sürümle 16 projeyi kapsıyor; çünkü birkaç proje iki desteklenen dal sürdürülüyor:

  • Webform 6.2.12 ve 6.3.1
  • Webform REST 4.2.1
  • Cloud 7.0.1
  • Project Browser 2.0.3 ve 2.1.5
  • Commerce Decoupled Checkout 1.8.0
  • Mermaid Diagram Field 1.0.9
  • CookieCuttr 2.0.3
  • REST & JSON API Authentication 3.2.0
  • Stop administrator login 1.6
  • Tawk.to Live chat application 3.0.4
  • Editoria11y Accessibility Checker 2.2.23 ve 3.0.9
  • AI CKEditor 1.4.3
  • Combined image style 1.0.7
  • CSS Usage Analyzer 1.0.2
  • Smart Content 3.2.1
  • Diba carousel slider 3.0.2

Etkilenme sayılarını doğru okumak

dev.to gönderisi, Drupal etiketli varlıklar için bir ZoomEye sorgusunun 27 Eylül 2026'da 436.403 sonuç döndürdüğünü bildiriyor. Bu rakam CMS'in küresel ayak izini ölçüyor, savunmasız kurulumların sayısını değil ve CVE-2026-96365 ile etiketlenmiş eşlik eden bir ZoomEye sorgusu sıfır sonuç döndürdü. Yazarın vurguladığı nokta, internet geneli taramaların bir ajans için yanlış soruyu yanıtladığı. Etkilenmeyi gerçekte belirleyen şey iç envanter: hangi müşteri sitelerinin on altı modülden hangilerini, hangi sürümlerde çalıştırdığı.

Çok sayıda siteyi koordine etmek için bir iş akışı

Yazının pratik önerileri açıkıkların kendisinden çok koordinasyon sorununa yönelik:

  • Yayının rollout'unu tavsiyenin yayım tarihine değil, test kapasitesine göre sıralayın.

  • Müşteri sitelerini ortak sahip oldukları modüllere göre gruplayın; böylece tek bir test turu birkaç siteyi doğrular, ardından desteklenen her dal için düzeltilmiş sürümü uygulayın.

  • Hiçbir müşterinin aktif kullanmadığı modülleri silin; kullanılmayan bir modül hiçbir şey kazandırmadığı halde güvenlik ve bakım yükü taşımaya devam eder.

  • Yama penceresi kapandığında her sitede çalışan modül sürümlerini kaydedin; böylece bir sonraki tavsiye sıfırdan denetim yapmak yerine kayıtlara bakarak ele alınabilir.

  • Yazarın öne sürdüğü toplu çerçeve şudur: çok siteli işletmeciler için, azınlıktaki sitelerde bulunan bir modül bile gerçek iş üretir ve güncelleme penceresi modül başına değil site başına planlanmalıdır.

Neden önemli

Bu tavsiye, Drupal'ünkine benzer katkı modülü ekosistemlerinin yapısal bir özelliğini gözler önüne seriyor: güvenlik çalışması tek bir yama yayımlayan bir tedarikçiye değil, entegratörlere ve ajanslara düşüyor. Düzeltmeleri hâlihazırda mevcut olan 9,8 taban puanlı bir küme çözülebilir bir sorundur; ama yalnızca ne çalıştırdığını bilen ekipler için. Buradaki kıt kaynak koordinasyon kapasitesi — onlarca müşteri sitesinde test, planlama ve kayıt tutma — ve önerilen risk azaltma önlemleri tam da buna odaklanıyor: paylaşılan modül test gruplaması, dala duyarlı sürüm yükseltmeleri, ölü bağımlılıkların budanması ve bir sonraki tavsiyeyi bir soruşturma değil bir bakış haline getiren kalıcı site bazlı envanterler.

  • #drupal
  • #security
  • #cve
  • #patch-management
  • #cms

İlgili yazılar