· kaynak dev.to (home feed)
CERT-BUND, yüksek riskli 36 Drupal modülü zafiyetini 9.8'lik toplu CVSS puanıyla işaretledi
CERT-BUND danışma belgesi WID-SEC-2026-3554, 16 katkı sağlanan Drupal projesini kapsayan 36 CVE'yi 9.8 CVSS taban puanıyla yüksek riskli olarak sınıflandırıyor ve etkilenen her modül için düzeltilmiş bir sürüm listeliyor.

Almanya'nın ulusal bilgisayar acil durum müdahale ekibi CERT-BUND, 23 Eylül 2026'da WID-SEC-2026-3554 numaralı danışma belgesini yayımladı ve bunu yüksek riskli olarak derecelendirdi. Kaydın dev.to analizine göre danışma belgesi, CVE-2026-96355'ten CVE-2026-96398'e kadar uzanan ve aralarında CVE-2026-96361'in de bulunduğu 36 CVE tanımlayıcısını kapsıyor ve her biri için düzeltilmiş bir sürümü hâlihazırda mevcut olan 16 katkı sağlanan Drupal projesini adlandırıyor. Drupal core kapsamın açıkça dışında tutuluyor.
Danışma belgesi neyi kapsıyor
dev.to yazısı, etkilenen projeleri yamalanmış sürümleriyle birlikte listeliyor: Webform 6.2.12 ve 6.3.1, Webform REST 4.2.1, Cloud 7.0.1, Project Browser 2.0.3 ve 2.1.5, Commerce Decoupled Checkout 1.8.0, Mermaid Diagram Field 1.0.9, CookieCuttr 2.0.3, REST & JSON API Authentication 3.2.0, Stop administrator login 1.6, Tawk.to Live chat application 3.0.4, Editoria11y Accessibility Checker 2.2.23 ve 3.0.9, AI CKEditor 1.4.3, Combined image style 1.0.7, CSS Usage Analyzer 1.0.2, Smart Content 3.2.1 ve Diba carousel slider 3.0.2.
Risk nasıl tanımlanıyor
Yayımlanan mekanizma ayrıntıları nedenler konusunda genel, öz konularda ise spesifik: sorunlar HTTP üzerinden erişilebilir, uzaktan sömürülebilir ve düzeltmeler mevcut. Kaydedilen sonuç sınıfları arasında keyfi kod yürütme, genişletilmiş ayrıcalıklar, güvenlik önlemlerinin atlatılması, veri manipülasyonu veya ifşası ve cross-site scripting yer alıyor.
Puanlama tanımlayıcı bazında değil, toplu düzeyde kaydedilmiş. Danışma belgesi zarar ve olasılık için 4 üzerinden 4 puan, yüksek bir genel risk derecelendirmesi ve CVSS v3.1 için 9.8 taban, 8.5 zamana bağlı puan veriyor.
Kaydın açık bıraktığı noktalar
dev.to analizinin de belirttiği gibi, bunu önceliklendiren herkes için üç boşluk önemli. Danışma belgesi tekil CVE'leri tekil projelere eşlemiyor, CVE-2026-96361'in ardındaki teknik kusuru tanımlamıyor ve tanımlayıcı başına ayrı CVSS vektörleri yayımlamıyor.
Bu, tespit mantığı için ciddi bir sınır koyuyor. Kayıt, bir sitenin etkilenen bir modülü sabitlenmiş sürümünün altında çalıştırıp çalıştırmadığı yönünde bir kontrolü destekliyor; ancak belirli bir kusura ait bir parmak izini destekleyemiyor. Danışma belgesinin sunmadığı bir kusur tanımına dayanan kurallar ancak tahmin yürütürdü.
Ölçülmüş maruziyet
dev.to yazısı, 26 Eylül 2026'da çalıştırılan ve 436.344 dizine eklenmiş varlık döndüren app="Drupal" için bir ZoomEye sorgusu raporluyor. vul.cve="CVE-2026-96361" için eşlik eden bir sorgu ise sıfır sonuç döndürdü. İki uyarı geçerli: varlık sayısı yalnızca dizine eklenmiş Drupal popülasyonunu tanımlıyor ve danışma belgesinde bu varlıkları listelenen modüllere bağlayan hiçbir şey yok.
Operatörler ne yapmalı
Önerilen yol, danışma belgesinin yayımladığı şeyden doğrudan çıkıyor:
- Siteyi 16 adı geçen projeye karşı envanterleyin.
- Eşleşen düzeltilmiş sürümü uygulayın ve ardından çalışan sürümü doğrulayın.
- Kaydın içermediği kusur ayrıntılarını varsayan tespit mantığı kurmaktan kaçının.
- Danışma belgesinin revizyonunu takip edin. CERT-BUND bunu revizyon 1, yani ilk sürüm olarak topladı ve güncellemeler yeni bir kayıt yerine aynı kayda düşüyor; dolayısıyla revizyon numarasını yeniden kontrol etmek, boşlukların doldurulup doldurulmadığını öğrenmenin en ucuz yolu.
Neden önemli
Maksimum zarar ve olasılık puanı verip kusur başına ayrıntı yayımlamayan bir toplu danışma belgesi, alışılmış önceliklendirme iş akışını tersine çeviriyor. Operatörler harekete geçmeden önce sömürüm ayrıntılarını veya CVE başına bir risk sıralamasını bekleyemez; eyleme dönüştürülebilir sinyal, modül ve sürüm listesinin kendisidir. Katkı sağlanan Drupal modülleri çalıştıran ekipler için maruziyet sorusu zafiyet temelli değil, envanter temelli — bu 16'dan hangileri kurulu. Danışma belgesinin yapısı ayrıca tarama ve maruziyet yönetimi satıcıları için de beklentileri belirliyor; bu CVE'lere ilişkin kapsam iddiaları, CERT-BUND veya modül bakımcıları daha ayrıntılı bilgi yayımlayana kadar davranışsal parmak izleri yerine sürüm kontrollerine dayanmalı.
- #drupal
- #security
- #cve
- #cert-bund
- #patching
İlgili yazılar
- CERT-BUND tavsiyesi 36 Drupal modülü CVE'sini bir araya topluyor; ajanslar 16 projeyi müşteri sitelerinde yamıyor
- Açık kaynaklı Godmode Bot, tarayıcı girişlerini ve 2FA kodlarını gizli bilgileri modele göstermeden dolduruyor
- Gemini 3.8 Flash'ın fiyatı Ocak'ta ikiye katlanıyor, Meta'nın Muse Spark 1.3'ü ise eğitim verisi karşılığı ucuz token satıyor