deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Drupal'ın Webform modülündeki orta düzeyde kritik XSS açığı, contributed modül riskini gözler önüne seriyor

Drupal güvenlik duyurusu SA-CONTRIB-2026-154, Webform modülündeki orta düzeyde kritik bir XSS açığını bildiriyor; açığın kaynağı, sanitizasyonu yeterli olmayan erişilebilirlik duyurularının markup olarak okunabilmesi; aynı duyuru turunda kritik bir RCE duyurusu da yer aldı.

Drupal'ın Webform modülündeki orta düzeyde kritik XSS açığı, contributed modül riskini gözler önüne seriyor

Ne oldu

23 Eylül 2026'da yayımlanan Drupal güvenlik duyurusu SA-CONTRIB-2026-154, Drupal'ın contributed bir modülü olan Webform'da CVE-2026-96360 kimlikli bir cross-site scripting açığını bildiriyor. dev.to'nun aktardığına göre açığın kritiklik düzeyi orta ve Drupal'ın kendi risk ölçeğinde 25 üzerinden 11 puan alıyor; vektör ise AC:Basic/A:Admin/CI:Some/II:Some/E:Theoretical/TD:Uncommon. Pratikte bu vektör, saldırganın site üzerinde yönetimsel erişime ihtiyaç duyduğunu ve açığın sömürülmesinin şu an için teorik kabul edildiğini gösteriyor.

Açık nasıl çalışıyor

Webform modülü, ekran okuyucuların değişiklikleri kullanıcılara bildirebilmesi için dinamik form güncellemelerini yardımcı teknolojilere duyuruyor. dev.to'nun duyurudan özetlediği gibi modül, bu duyuru metnini yeterince sanitize etmiyor; bu nedenle düz metin olarak ele alınması gereken içerik markup olarak yorumlanabiliyor. Sonuç, etkilenen bir Webform ile etkileşime giren kullanıcılar için cross-site scripting.

Etkisi nasıl görünüyor

Kurbanın oturumu içinde çalışan bir script, veri okuyabilir, veri değiştirebilir ve oturumun izin verdiği her eylemi gerçekleştirebilir. Duyurudaki A:Admin derecesi, saldırının sitede yönetimsel izinleri varsaydığını gösterirken; kurbanlar etkilenen formla etkileşime giren kullanıcılardır. dev.to, yönetimsel bir kurban söz konusu olduğunda pratik sonucun site içeriği ve yapılandırması üzerinde tam kontrol olduğunu belirtiyor. Gizlilik ve bütünlük 'Some' (bir miktar) olarak derecelendirilmiş; bu vektör için kullanılabilirlik etkilenmiyor.

Yoğun bir duyuru turu

SA-CONTRIB-2026-154 tek başına değildi. 23 Eylül 2026 turu, diğer contributed projelere ilişkin duyuruları da içeriyordu; bunların arasında CVE-2026-96355 kimlikli kritik bir remote code execution sorunu da vardı. dev.to, Webform'u yamalayan bir sitenin aynı gün yayımlanan diğer tüm duyuruları da gözden geçirmesi gerektiği için, turun bütününün bu tek CVE'den daha önemli olduğunu savunuyor.

Contributed modüller neden core'un gerisinde kalıyor

dev.to'nun çıkardığı daha geniş ders yapısal. Drupal core, öngörülebilir bir takvimde ve net bir sahibiyle yamalanıyor; contributed modülleri ise onları yayımlayan maintainers'lere ve onları kuran site kurucularına bağlı. Form yönetimi, erişilebilirlik davranışı ya da bir yönetim arayüzü ekleyen bir modül, yıllarca inceleme görmeden bir sitede durabiliyor ve güncelleme yolu ancak etrafındaki süreç kadar iyi olabiliyor — yaygın kullanılan bir modüldeki orta düzeyde kritik bir açığın üretime ulaşmasının nedeni de tam olarak bu.

Site sahipleri ne yapmalı

dev.to'nun önerisine göre etkilenen contributed modülleri Eylül 2026 turunda yayımlanan sürümlere güncelleyin ve sonrasında oluşan sürümleri doğrulayın. Yamalamanın ötesinde, yönetimsel hesapların sayısını azaltmayı ve hangi rollerin form oluşturup düzenleyebildiğini gözden geçirmeyi öneriyor. Ayrıca her contributed modülün neden kuruldığını kaydeden bir envanter tutulmasını tavsiye ediyor; böylece kullanılmayan modüller süresiz yamalanmak yerine tamamen kaldırılabiliyor.

Etkilenme alanının ölçümü

CVE kimliği için yapılan bir ZoomEye sorgusu 26 Eylül 2026'da sıfır sonuç döndürdü; dev.to bunun gerçekten temiz bir internete değil, CVE'nin henüz indekslenmemiş olmasına bağlıyor. Drupal dağıtımlarına yönelik ayrı bir sorgu ise 436.368 görünür varlık döndürdü ve genel Drupal ayak izi hakkında kaba bir fikir verdi.

Neden önemli

CVE-2026-96360 tek başına sınırlı: yönetimsel bir saldırgan gerektiriyor, orta düzeyde kritik olarak puanlanıyor ve sömürülebilirliği teorik olarak derecelendirilmiş. Önemli olmasının nedeni temsil ettiği şey. CMS ekosistemleri, bir sitenin iş mantığının büyük kısmını taşıyan ama core projesinin disiplinli sürüm ritminden yoksun contributed kod üzerinde çalışıyor. Bir Drupal sitesi core'da tamamen güncel olabilir ve yine de sömürülebilir bir form modülüyle yayınlanabilir. Operasyonel çıkarım şu: bir modül envanteri tutmak, yönetimsel rolleri az tutmak ve — bir kritik RCE'yi de içeren — 23 Eylül 2026 gibi duyuru turlarını tek bir CVE'yi işaretlemek değil, tüm bağımlılık yüzeyini denetlemek için bir fırsat olarak görmek.

  • #drupal
  • #security
  • #xss
  • #cms
  • #vulnerability

İlgili yazılar