· kaynak dev.to (home feed)
Drupal'ın CVE-2026-96365'i için ZoomEye'ın sıfır sonuç döndürmesi, açık sayımlarının neden yanıltıcı olduğunu gösteriyor
Bir CERT-BUND duyurusu 16 Drupal modülü açığını 9.8 CVSS ile derecelendiriyor, ancak bir CVE için ZoomEye sorgusu sıfır sonuç döndürüyor. Bir dev.to analizi, her sayının gerçekte neyi ölçtüğünü açıklıyor.

16 Drupal projesi için 36 tanımlayıcılı bir duyuru
23 Eylül 2026'da Almanya'nın CERT-BUND kuruluşu WID-SEC-2026-3554 numaralı duyuruyu yayımladı ve yüksek risk olarak sınıflandırdı. Duyuru, 16 katkıda bulunulan Drupal projesi kapsamında CVE-2026-96355'ten CVE-2026-96398'e kadar 36 tanımlayıcıyı bir araya getiriyor. Ekim başında yayımlanan bir dev.to analizi, bu tanımlayıcılardan biri olan CVE-2026-96365'i, henüz yeni atanmış bir açık hakkında internet genelindeki tarama verilerinin neler söyleyip neler söyleyemeyeceğine dair bir vaka çalışması olarak ele alıyor.
dev.to gönderisine göre, kamuya açık kayıt açıkları uzaktan istismar edilebilir olarak nitelendiriyor ve olası sonuçları beş sınıfa ayırıyor: keyfi kod yürütme, genişletilmiş yetkiler, güvenlik önlemlerinin atlatılması, veri manipülasyonu veya ifşası ile cross-site scripting. Her tanımlayıcının ardında hangi specific kusurun bulunduğu yayımlanmadı ve analiz, bu eksikliğin dış gözlemcilerin neleri tespit edebileceğini doğrudan şekillendirdiğini savunuyor.
Açıklık sorgusu neden hiçbir şey döndürmüyor
Analiz, 27 Eylül 2026'da çalıştırılan iki ZoomEye sorgusu üzerine kurulu. app="Drupal" için yapılan bir ürün sorgusu 436.403 dizinlenmiş varlıkla eşleşti. vul.cve="CVE-2026-96365" için yapılan açıklık sorgusu ise sıfırla eşleşti.
Yazara göre bu sıfır, güvenliğin kanıtı değil, beklenen sonuç. Harici bir tarayıcı yalnızca bir servisin açığa çıkardığını kaydedebilir ve katkıda bulunulan bir modülün içinde gömülü olan bir kusur, tarayıcının eşleştirebileceği dışarıdan görünür bir imza bırakmayabilir. Bunun üzerine, sorgu çalıştığında tanımlayıcı henüz dört günlüktü ve tarama motorlarının onu herhangi bir açık veri setine dâhil etmesi için fiilen hiç zaman yoktu.
Önem derecesi tarama boşluğundan etkilenmiyor
CERT-BUND hem olasılığı hem de zararı 4 üzerinden 4 olarak derecelendiriyor ve duyuru 8.5'lik geçici puanla birlikte 9.8'lik bir CVSS v3.1 temel puanı taşıyor. dev.to analizi, boş bir tarama sonucunun bu sayıları yumuşatmadığını açıkça belirtiyor. Analizin çerçevesinde harici veri farklı bir soruyu yanıtlıyor ve gerçekte ne çalıştırdığınıza dair bir iç değerlendirmenin yerine geçemez.
Etkilenen projeler ve düzeltilmiş sürümler
Duyuru, aşağıdaki düzeltilmiş sürümlerle birlikte 16 projeyi adlandırıyor:
- Webform 6.2.12 ve 6.3.1
- Webform REST 4.2.1
- Cloud 7.0.1
- Project Browser 2.0.3 ve 2.1.5
- Commerce Decoupled Checkout 1.8.0
- Mermaid Diagram Field 1.0.9
- CookieCuttr 2.0.3
- REST & JSON API Authentication 3.2.0
- Stop administrator login 1.6
- Tawk.to Live chat application 3.0.4
- Editoria11y Accessibility Checker 2.2.23 ve 3.0.9
- AI CKEditor 1.4.3
- Combined image style 1.0.7
- CSS Usage Analyzer 1.0.2
- Smart Content 3.2.1
- Diba carousel slider 3.0.2
CERT-BUND'un yapılandırılmış kaydı toplamda 16 proje ve 19 düzeltilmiş sürüm listeliyor; aradaki fark, birden fazla dal sürdüren projelerden geliyor.
İki sayıyı dürüstçe okumak
dev.to makalesinin özü, her ZoomEye rakamının farklı bir soruyu yanıtladığı ve ikisinin de bir mağdur sayımı olmadığı. 436.403 rakamı, incelenmeye değer internete açık Drupal dağıtımlarının nüfusunu boyutlandırıyor. Sıfır ise yalnızca bu CVE'nin açıkta olan bir servis olarak dizinlenmediğini söylüyor. Hiçbir rakam, kaç sunucunun etkilenen bir modül çalıştırdığını ortaya koymuyor — oysa asıl önemli olan sayı tam olarak bu.
Giderim için analiz, ürün sayısını salt bir kapsamlandırma aracı olarak görmeyi, nelerin kontrol edileceğini tanımlamak için modül listesini kullanmayı ve etkilenen her modülü kendi dalının düzeltilmiş sürümüne yamalamayı öneriyor. Ayrıca raporlarken iki tür kanıtı ayrı tutmayı tavsiye ediyor: bir yanda internete açık Drupal servislerine dair gerçekler, diğer yanda kendi modül envanterinizden çıkarılan gerçekler.
Neden önemli
Aık sayımları her iki yönde de rutin biçimde fazla okunuyor. 9.8 puanlı bir açıklığa karşı sıfır sonuç iyi haber gibi görünür ve bunun tam tersidir: riskin yokluğunu değil, modül düzeyindeki açıkların parmak izinin alınmasının zorluğunu ve yeni atanmış tanımlayıcıların dizinlenmesindeki gecikmeyi yansıtır. Boş bir taramayı güvenlik kanıtı olarak okuyan ekipler, şu an uygulamaları gereken yamaları ikincil önceliğe indirecektir. Tersine, 436.403 dizinlenmiş Drupal sunucusu, 436.403 ele geçirilmiş site değildir ve bu şekilde çerçevelendirmek de aynı ölçüde yanıltır. Bu öyküdeki tek güvenilir sinyal içseldir: 16 modülden hangilerini çalıştırdığınızı bilmek ve her birini listelenen düzeltilmiş sürümüne yükseltmek.
- #drupal
- #security
- #cve
- #exposure-data
- #zoomeye
İlgili yazılar
- Drupal yüksek özellikli güvenlik bülteni CVE-2026-96364 16 contrib projeyi vuruyor; yamalama sürüm kontrolü gerektiriyor
- CISA, Starlette request smuggling ve LiteLLM kimlik doğrulama açığını aktif olarak sömürülen riskler arasında duyurdu
- CrewAI sandbox CVE'sı: Hiç import gerektirmeyen import blocklist atlatma yöntemi