· kaynak dev.to (home feed)
CVE-2026-96355: Drupal duyurusu altı etki sınıfına yayılmış 36 eklenti CVE'sini bir araya getiriyor
CERT-BUND'un yüksek riskli duyurusu WID-SEC-2026-3554, Drupal eklentilerini etkileyen 36 CVE'yi topluyor; cross-site scripting'den keyfi kod çalıştırmaya kadar altı etki sınıfı bulunuyor.

Duyurunun kapsadığı konular
CERT-BUND, 23 Eylül 2026'da yüksek risk derecesiyle WID-SEC-2026-3554 numaralı duyuruyu yayımladı; duyuru, Drupal eklentilerindeki bir zafiyet kümesini kapsıyor. Kayıt tek bir hatayı tanımlamak yerine, dizide boşluklar bulunan CVE-2026-96355'ten CVE-2026-96398'e uzanan 36 CVE tanımlayıcısını bir araya getiriyor. Dev.to'daki bir analiz, tüm grubun kısa referansı olarak CVE-2026-96355'i kullanıyor.
Dev.to yazısı, bunun bir toplulaştırma duyurusu olduğunu belirtiyor: Etkilenen bileşen sınıfını — Drupal'ın topluluk eklentisi katmanını — ve birleştirilmiş bir etki bildirimini adlandırıyor, ancak tanımlayıcı başına teknik bir döküm yayımlamıyor. Hangi modüllerin etkilendiği, hangi sürüm aralıklarında olduğu ve Drupal core'un hiç dahil olup olmadığı soruları tedarikçinin kendi duyurularına bırakılmış durumda.
Altı etki sınıfı, eşit olmayan önem dereceleri
CERT-BUND'a göre başarılı bir sömürü, saldırganın seçtiği program kodunun çalışması, genişletilmiş ayrıcalıklar, güvenlik mekanizmalarının atlatılması, verilerin manipüle edilmesi ve açığa çıkarılması veya cross-site scripting ile sonuçlanabiliyor. Dev.to analizi bu ifadeyi altı ayrı etki sınıfına bölüyor ve hepsini tek bir risk derecesinde birleştirmenin önceliklendirmeyi her iki yönde de çarpıttığını, bazı sorunları abartırken diğerlerini küçümsediğini savunuyor.
Analizin çizdiği, en hafiften en ağıra önem derecesi merdiveni:
- Cross-site scripting genellikle en hafif sonuç olarak puanlanır, ancak editoryal bir CMS'de ayrıcalıklı kullanıcıların oturum bilgilerini ele geçirebilir ve riski ziyaretçilerle kimliği doğrulanmış editörlere kaydırır.
- Veri açığa çıkması, bir modülün özel tutmak için var olduğu kayıtları tam olarak ortaya çıkarabilir.
- Güvenlik kontrollerinin atlatılması, yığının geri kalanının dayandığı varsayımları sessizce geçersiz kılar.
- Ayrıcalık yükseltme, saldırganın uygulamadaki kimliğini değiştirir ve sınırlı bir hesabı çok daha yetenekli bir hesaba dönüştürür.
- Veri manipülasyonu ayrıca dikkat hak ediyor: Sessizce değiştirilmiş içerik, teknik bir arıza olduğu kadar bir güven arızasıdır, çünkü yayımlanan şey sitenin çıktısıdır.
- Keyfi kod çalıştırma en tepede yer alır, çünkü web sunucusu bağlamında çalışan PHP genellikle uygulamanın tamamen ele geçirilmesi anlamına gelir.
Erişim rakamları ve sınırları
Dev.to analizi, yazı kaleme alınmadan önce yapılmış bir ZoomEye taraması raporluyor. Bir Drupal parmak izi sorgusu 436.318 internete açık varlık döndürürken, CVE-2026-96355'e kapsamlandırılmış bir sorgu sıfır eşleşme döndürmüş. Yazar sıfırı başarısız bir arama değil gerçek bir sonuç olarak değerlendiriyor ve tanımlayıcının yalnızca birkaç gün önce yayımlandığına dikkat çekiyor.
İki rakam farklı şeyleri ölçüyor. 436.318 rakamı Drupal parmak izi taşıyan sunucuları sayıyor, bu CVE'lere karşı savunmasız olduğu doğrulanmış sunucuları değil. Sıfır ise henüz o tanımlayıcıya karşı dizinlenmiş varlık olmadığı anlamına geliyor. Planlama açısından asıl anlamlı sinyal büyük Drupal nüfusu: Yaygın olarak kullanılan eklenti koduna dokunan yüksek önem dereceli bir duyurunun geniş bir potansiyel erişimi var.
Giderme öncelikleri
Analize göre gerçekten önemli olan düzeltme, etkilenen her topluluk modülü için tedarikçinin yayımladığı düzeltilmiş sürümü uygulamaktır. Operasyonel sorun şurada: Topluluk kodu güncellemeleri core güncelleme kanalı üzerinden otomatik gelmiyor, dolayısıyla bir site tamamen güncel bir core çalıştırırken hâlâ savunmasız bir eklenti teslim edebilir.
Önerilen çalışma sırası:
- Her Drupal örneğinde, staging ve iç dağıtımlar dahil, topluluk modüllerinin ve kesin sürümlerinin envanterini çıkarın.
- Her modülü, ilgili tedarikçi duyurusunda adı geçen düzeltilmiş sürümle eşleştirin.
- Güncelleyin, veritabanı güncelleme yordamını çalıştırın ve önbellekleri temizleyin.
- Etkinleştirilmiş ama kullanılmayan modülleri denetleyin ve mümkünse kaldırın; diskte duran eklenti kodu hâlâ saldırı yüzeyi sayılır.
- Anında yama uygulanamıyorsa telafi edici kontroller uygulayın: yönetim yollarını kısıtlayın, modül izinlerini sıkılaştırın ve bilinen savunmasız giriş noktalarının önüne istek filtrelemesi koyun.
- Yama sonrasında yeniden doğrulayın; çalışan sürümleri teyit edin ve dağıtım araçlarının değişikliği geri almadığını kontrol edin.
Analiz, tespitin internet genelindeki aramaya dayanmaması gerektiğini ekliyor: ZoomEye küresel ürün nüfusunu tanımlar, kendi sunucularınızdan hangilerinin yamanmamış olduğunu değil. Bu sorunun güvenilir kaynağı iç envanterdir.
Neden önemli
Bu duyuru yama önceliklendirmesi konusunda kompakt bir ders. Tek bir yüksek derece, editör oturumlarına sürtünen XSS'den sunucu taraflı kod çalıştırmaya kadar uzanan sonuçları kapsıyor; bu yüzden kuşe bir aciliyet çabayı her iki yönde de yanlış dağıtır. Önem derecesi merdiveni, modül düzeyinde ayrıntı tedarikçi duyurularına düştüğünde ekiplere savunulabilir bir sıralama sunuyor ve yapısal nokta Drupal'ın ötesinde genellenebilir: Eklentiler core'dan ayrı güncellendiğinde, güncel bir core varlık hakkında hiçbir şey kanıtlamaz. Gerçek kapsamın tanımı, düzeltilmiş sürümlerle eşleştirilen kendi modül envanterinizdir.
- #drupal
- #security
- #cve
- #cms
- #patch-management
İlgili yazılar
- GitLab CVE-2026-85706: aktif olarak sömürülen kimlik doğrulaması gerektirmeyen path traversal açığı
- CISA listesindeki PaperCut NG/MF açıkları yazdırma sunucularında kimlik doğrulaması öncesi kod çalıştırmaya zincirleniyor
- Saldırganlar, yamalanmış iki JFrog Artifactory açığını zincirleyerek arka kapılı yönetici ele geçirdi