· kaynak dev.to (home feed)
Drupal Webform XSS açığı (CVE-2026-96367) 6.2.12 ve 6.3.1 sürümlerinde giderildi, siteler güncellemeye çağrılıyor
Drupal, form düzenleme yetkisine sahip kimlik doğrulamalı kullanıcılar tarafından istismar edilebilen, orta düzeyde kritik bir XSS açığını Webform eklentisi için duyurdu. Siteler 6.2.12 veya 6.3.1 sürümüne güncellenmeli.

Drupal Güvenlik Ekibi, Drupal ekosisteminin en yaygın kullanılan eklentilerinden biri olan Webform'daki bir cross-site scripting açığı için bir güvenlik bülteni yayımladı. CVE-2026-96367 olarak takip edilen ve 23 Eylül 2026 tarihinde SA-CONTRIB-2026-162 bültensinde açıklanan sorunun risk derecelendirmesi orta düzeyde kritik (13/25). Bülteni özetleyen dev.to'daki bir yazıya göre çözüm bir sürüm yükseltmesi: 6.2.x dalındaki siteler için 6.2.12, 6.3.x dalındakiler için ise 6.3.1.
Bir giriş filtresi hatası değil, yetki boşluğu
Webform, site kurucularına formlar oluşturma, gönderimleri toplama ve her ikisine erişimi denetleme arayüzü sunar. dev.to'nun aktardığı bültene göre sorunun kaynağı, modülün özel nitelikler (custom attributes) YAML editörüne erişimi düzgün şekilde sınırlayamaması. Bu durum iki yetki seviyesi arasında bir boşluk yaratıyor: webform oluşturma veya düzenleme yetkisi olan — ancak ham webform kaynağını düzenleme gibi daha güçlü bir yetki bilinçli olarak verilmemiş — bir kullanıcı, bu editör üzerinden yine de özel nitelikler ekleyebiliyor. Bu nitelikler de enjekte edilen script için taşıyıcı görevi görüyor.
İstismar neden oturum açmayı gerektiriyor
Bu anonim bir saldırı değil. Bültenin istismar vektörü (AC:Basic/A:User/CI:Some/II:Some/E:Proof/TD:Uncommon), saldırganın kimlik doğrulamalı bir kullanıcı olması gerektiğini gösteriyor ve E:Proof bileşeni bir proof of concept'in mevcut olduğuna işaret ediyor. Bir kez yerleştirildikten sonra script, etkilenen formu daha sonra görüntüleyen herkesin tarayıcısında çalışıyor. Her cross-site scripting hatasında olduğu gibi hasar, kurbanın önemine göre ölçekleniyor: çoğunlukla anonim ziyaretçilerin gördüğü bir form, içerik editörlerinin veya yöneticilerin rutin olarak açtığı bir formdan daha zayıf bir hedeftir.
Etkilenen sürümler
dev.to etkilenen aralıkları şöyle listeliyor:
- Webform 6.2.x: 6.2.12'nin altındaki tüm sürümler
- Webform 6.3.x: 6.3.0'dan başlayıp 6.3.1 hariç
Zaten 6.2.12 veya 6.3.1 çalıştıran kurulumlar etkilenmiyor.
Site kurucuları şimdi ne yapmalı
Önce yükseltin: 6.2.x kurulumlarını 6.2.12'ye, 6.3.x kurulumlarını 6.3.1'e taşıyın. Hemen güncelleme mümkün değilse — örneğin bir değişiklik dondurma döneminde — bültenin önerdiği geri çözüm, webform oluşturma veya düzenleme izninin hangi rollere verildiğini sıkılaştırmak ve bu izinleri şu anda kimlerin taşıdığını denetlemektir. Devredilen roller dikkatle incelenmeli; çünkü ilk site kurulumu sırasında verilen izinler, asıl ihtiyacın ötesinde kolayca kalıcı hale gelebilir. CERT-BUND da sorunu WID-SEC-2026-3554 olarak yayımladı; bu, sorunun Drupal projesinin ötesinde de takip edildiğinin bir göstergesi.
Neden önemli
Oturum açma gerektiren XSS açıkları rutin olarak düşük önceliğe alınır ve bu bülten, bu içgüdünün neden riskli olduğunu gösteriyor. Savunmasız yetenek — form oluşturma — tam da junior personele, müşterilere veya taşeronlara verilen türden bir izin olduğundan, gerçek bir sitedeki potansiyel saldırgan havuzu göründüğünden daha büyük. Bu hesaplardan herhangi biri ele geçirilirse, dışarıdaki bir aktör aynı yolu devralır. Etkilenme alanı da görmezden gelinemeyecek kadar geniş: dev.to'nun atıf yaptığına göre bir ZoomEye araması 436.325 parmak izi tespit edilmiş Drupal varlığı döndürdü. Bu rakam Webform kurulumlarını değil Drupal'ı sayıyor, ancak ekosistemin ne kadar büyük olduğunu gözler önüne seriyor. Her iki desteklenen dal için yamalı sürümler mevcut olduğunda pratik sonuç net: hemen güncelleyin, ardından webform düzenleme rollerinin olması gerektiği kadar dar olduğunu doğrulayın.
- #drupal
- #security
- #xss
- #vulnerability
- #cms
İlgili yazılar
- Atlassian dosya okuma açığı CVE-2026-21589 sekiz Data Center ürününü etkiliyor, tek bir ortak yamayla gideriliyor
- Yamalanmamış, 9.8 puanlı LMCache açığı, kimliği doğrulanmamış ZeroMQ mesajlarıyla kod çalıştırılmasına izin veriyor
- Woodpecker CI 3.19, varsayılan checkout adımındaki ortam değişkeni enjeksiyon açığını kapatıyor