deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Drupal, Webform'in Entity Print alt modülündeki CVE-2026-96363 XSS açığını yamalıyor

Drupal'ın Webform Entity Print alt modülündeki orta düzeyde kritik XSS açığı Webform 6.2.12 ve 6.3.1 sürümlerinde giderildi; yalnızca alt modülün etkinleştirildiği ve belirli içerik oluşturma izinlerinin verildiği siteler risk altında.

Drupal, Webform'in Entity Print alt modülündeki CVE-2026-96363 XSS açığını yamalıyor

Ne oldu

23 Eylül 2026'da yayımlanan Drupal güvenlik bülteni SA-CONTRIB-2026-161, katkıda bulunulan (contributed) Webform modülündeki CVE-2026-96363 kimlik numarasını kapsıyor. Bülten üzerine yapılan bir dev.to analizine göre, güvenlik açığına neden olan kod Webform projesinin içinde yer alan Webform Entity Print alt modülünde bulunuyor ve sorun, Drupal'ın bülten ölçeğinde 25 üzerinden 10 puanla orta düzeyde kritik olarak sınıflandırılmış bir cross-site scripting (siteler arası betik çalıştırma) açığı. Drupal core etkilenen bileşenler arasında sayılmıyor.

Bu ayrım klişe bir incelik gösterisi değil, pratik bir önem taşıyor. Core'daki güvenlik açıkları genellikle site geneli acil durum süreçlerini tetiklerken, katkıda bulunulan modül sorunları operasyonel olarak farklı bir bölmede yer alıyor: Bir site ilgili projeyi hiç kurmamış olabilir ve kurulu projeler bile hiç etkinleştirilmemiş isteğe bağlı alt modüller içerebilir.

Gerçekten kimler risk altında

dev.to yazısına göre alt modül, yazdırma şablonlarına erişimi düzgün şekilde kısıtlamıyor. "Create webform" ve "edit own webform" izinlerinin ikisine de sahip olan bir kullanıcı, alt modülün ayarları üzerinden cross-site scripting gerçekleştirebiliyor. Sömürü için alt modülün etkinleştirilmiş olması ve bu izin çiftinin birlikte bulunması gerekiyor.

Webform Entity Print varsayılan olarak devre dışı geliyor; dolayısıyla bir site, etkilenen bir Webform sürümünü, güvenlik açığı içeren kod yolu hiç erişilebilir olmadan uzun süre çalıştırabilir. Yazının da belirttiği gibi, "Drupal CVE-2026-96363'e karşı savunmasız" demek durumu abartmak olur; doğru ifade, etkilenen bir sürüm dalında Webform Entity Print çalıştıran ve her iki içerik oluşturma iznini veren bir role sahip sitelerin risk altında olduğudur. İlk çerçeve her Drupal sahibini kapsama alırken, ikincisi kitleyi belirli bir yapılandırmaya daraltıyor.

Toplu bülten tabloyu bulanıklaştırıyor

Kafa karışıklığının bir kısmı koordine edilmiş sürümlerden kaynaklanıyor. CERT-BUND duyurusu WID-SEC-2026-3554, 16 katkıda bulunulan Drupal projesinden 36 CVE kimlik numarasını tek bir yüksek riskli duyuruda topluyor; dev.to yazısına göre toplu düzeyde CVSS v3.1 temel skoru 9.8, zamansal skor ise 8.5. Bu sayılar toplu değeri, tek tek bu açığı anlatmıyor — aynı sürüm içinde Drupal bültenleri cross-site scripting ve erişim atlatmadan hizmet reddi, cross-site request forgery ve uzaktan kod çalıştırmaya kadar her şeyi kapsıyor. dev.to yazarının önerisi, sınıflandırmayı projeye özgü bültenlerden, kapsamı ise toplu duyurudan okumak; tersini değil.

İnternet taramaları ne gösteriyor

Drupal varlıkları için yapılan bir ZoomEye sorgusu 27 Eylül 2026'da 436.397 eşleşme döndürürken, CVE-2026-96363 etiketli bir sorgu sıfır sonuç döndürdü. Bu rakamlardan hiçbiri risk sorusunu çözüyor değil: Büyük sayı, alt modülü etkinleştiren siteleri etkinleştirmeyenlerden ayıramıyor ve sıfır ise tek bir zaman noktasında yakalanmış bir dizin sonucu olup hiçbir dağıtımın savunmasız olmadığının kanıtı değil.

Nasıl düzeltilir

Çözüm basit. 6.2.x dalındaki siteler Webform'u 6.2.12 sürümüne, 6.3.x dalındaki siteler ise 6.3.1 sürümüne güncellemeli. Webform Entity Print'e ihtiyaç duyulmayan yerlerde, alt modülü devre dışı bırakmak güncelleme uygulanmadan önce bile etkilenen kod yolunu ortadan kaldırıyor. Yöneticilere ayrıca hangi rollerin bu iki içerik oluşturma iznine sahip olduğunu gözden geçirmeleri ve güncelleme sonrasında yüklü sürümü doğrudan doğrulamaları, güncelleme kuyruğunun bildirdiği duruma güvenmemeleri öneriliyor.

Neden önemli

Katkıda bulunulan modüllerdeki güvenlik açıkları rutin bir şekilde "Drupal'da kritik bir açık var" manşetlerine dönüştürülüyor ve gerekenden çok daha geniş acil tepkilere yol açıyor — ya da en az bunun kadar zararlı biçimde, orta düzey bir puanın hiçbir işlem gerektirmediği varsayımına. Buradaki doğru önceliklendirme üç soruluk bir kontrol: Webform kurulu mu, Entity Print etkin mi ve herhangi bir rol her iki içerik oluşturma iznine sahip mi? Üçüne de evet diyen ekipler, elinde gerçek ama rutin bir yama var; acil hafletme olarak alt modülü devre dışı bırakma seçeneği de mevcut. Bu olay ayrıca varlık envanterlerindeki bir kör noktayı gözler önüne seriyor: Alt modül düzeyindeki açıklar popüler projelerle birlikte geliyor ama varsayılan maruziyetlerini devralmıyor; dolayısıyla yalnızca üst düzey modülleri takip etmek, bir güvenlik ekibinin çalıştırdığına inandığı şeylerde boşluklar bırakabilir.

  • #drupal
  • #security
  • #cve
  • #xss
  • #webform

İlgili yazılar