deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Drupal duyurusu WID-SEC-2026-3554, 16 modüldeki 36 CVE'yi kapsıyor ve 436.286 kurulum açıkta bekliyor

23 Eylül 2026'da yayımlanan yüksek riskli CERT-BUND duyurusu, 16 katkı (contributed) Drupal modülünde 36 CVE listeliyor ve tümü için düzeltme mevcut; ZoomEye sorgusu ise 436.286 açıkta olan Drupal kurulumu sayıyor.

Drupal duyurusu WID-SEC-2026-3554, 16 modüldeki 36 CVE'yi kapsıyor ve 436.286 kurulum açıkta bekliyor

Duyurunun kapsamı

23 Eylül 2026'da CERT-BUND, WID-SEC-2026-3554 duyurusunu yayımladı ve yüksek risk olarak derecelendirdi. Duyuruya ilişkin bir dev.to analizine göre bu duyuru, 16 katkı (contributed) Drupal projesinde 36 CVE tanımlayıcısını bir arada topluyor ve hepsi için düzeltilmiş sürümler halihazırda mevcut. Bu yüzden bu, yeni bir açıklama olayından çok bir son teslim tarihi: yamalar çıktı; geriye kalan tek değişken, işletmecilerin bunları ne kadar hızlı uygulayacağı.

Etkilenen projeler arasında Webform, Webform REST, Cloud, Project Browser, Commerce Decoupled Checkout, Mermaid Diagram Field, CookieCuttr, REST & JSON API Authentication, Stop administrator login, Tawk.to Live chat application, Editoria11y Accessibility Checker, AI CKEditor, Combined image style, CSS Usage Analyzer, Smart Content ve Diba carousel slider yer alıyor.

Duyuruda adı geçen düzeltilmiş sürümler şunlar: Webform 6.2.12 ve 6.3.1, Webform REST 4.2.1, Cloud 7.0.1, Project Browser 2.0.3 ve 2.1.5, Commerce Decoupled Checkout 1.8.0, Mermaid Diagram Field 1.0.9, CookieCuttr 2.0.3, REST & JSON API Authentication 3.2.0, Stop administrator login 1.6, Tawk.to Live chat application 3.0.4, Editoria11y Accessibility Checker 2.2.23 ve 3.0.9, AI CKEditor 1.4.3, Combined image style 1.0.7, CSS Usage Analyzer 1.0.2, Smart Content 3.2.1 ve Diba carousel slider 3.0.2.

436.286 sayısı gerçekte neyi ölçüyor

dev.to gönderisine göre, 24 Eylül 2026'da çalıştırılan bir ZoomEye sorgusu Drupal parmak izi için 436.286 eşleşen varlık döndürdü. Küsurat kadar önemli olan uyarı şudur: parmak izi başlıklarda, sayfa başlıklarında ve yanıt gövdelerinde göründüğünden, bu sayı tarayıcıya görünür Drupal dağıtımlarını tarif ediyor. Modül kodu ve yapılandırması kimlik doğrulamanın ardında kaldığından, bu sayı herhangi birinin hangi katkı modüllerini çalıştırdığını söyleyemez.

Analize göre pratik okuma şöyle: potansiyel hedef havuzu büyük ve saldırganlar onları bulmak için yayımlanmış bir kurban listesine ihtiyaç duymuyor. Önce Drupal için tarıyor, sonra bilinen modül yollarını yokluyorlar. Dahili bir reverse proxy ya da VPN arkasındaki dağıtımlar, 443 portunda doğrudan yanıt veren bir siteye kıyasla daha dar bir pratik pencere sunuyor.

Yamalamaya nereden başlanmalı

dev.to yazısı, internete açık siteler için ilk öncelik olarak kimlik doğrulamayla ilgili projeleri işaret ediyor. REST & JSON API Authentication ve Stop administrator login bir uygulamanın dış katmanını koruyor; dolayısıyla oradaki kusurlara önceden bir erişim noktası olmadan ulaşılabilir. Buna karşılık, yalnızca kimlik doğrulamadan sonra relevante hale gelen bir modül daha düşük öncelikli bir sorundur.

Önerilen triyaj sırası şöyle: Önce internetten doğrulanmamış trafik kabul eden sitelerle başlayın, her birinin çalıştırdığı katkı projelerinin envanterini çıkarın ve sürümleri duyuruyla karşılaştırın. Beş etkilenen proje çalıştıran bir site, hiç çalıştırmayan bir siteyle aynı öncelikte değildir. Ham CVE sayısına göre değil erişilebilirliğe göre sıralayın: rate limiting olmadan açıkta olan bir API modülü, birkaç yalnızca-doğrulanmış-sorun elevyesinin önüne geçer.

Yanıt adımları

Önerilen sıra basit. Belirlenen projeleri düzeltilmiş sürümlerine güncelleyin ve diskteki dosyaların gerçekten değiştiğini doğrulayın. Güncelleme kampanyası sürerken, reverse proxy seviyesinde idari ve API yollarına doğrulanmamış erişimi kısıtlayın. Sonrasında işletmeciler, yamalanmamış ana makine nüfusunun ne kadar hızla daraldığını izlemek için aynı erişim sorgusunu yeniden çalıştırabilir.

Neden önemli

Bu durumu rutinden çıkarıp acil kılan şey, bu bileşim. Tek bir duyuru, yaygın kullanılan katkı modüllerinde üç düzine güvenlik açığına dokunuyor; basit bir parmak izi sorgusu kabaca 436.000 Drupal dağıtımını herkesin sorgulayabileceği bir haritaya yerleştiriyor ve etkilenen projelerden en az ikisi kimlik doğrulama katmanının kendisini koruyor. Listelenen her şey için düzeltilmiş sürümler mevcut olduğundan, açıkta kalma penceresi tamamen yama hızının bir işlevi. Modüllerinin envanterini şimdi çıkarıp önce internete açık, doğrulama öncesi yüzeyi yamalayan ekipler, pratik riskin büyük kısmını kapatır. Bekleyen ekipler ise saldırganların kendi güncelleme takvimlerinden daha yavaş taradığına bahis oynuyor.

  • #drupal
  • #security
  • #cms
  • #vulnerabilities
  • #patching

İlgili yazılar