deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Drupal yüksek özellikli güvenlik bülteni CVE-2026-96364 16 contrib projeyi vuruyor; yamalama sürüm kontrolü gerektiriyor

CERT-BUND bültenti WID-SEC-2026-3554, 16 Drupal contrib projesinde yüksek dereceli, uzaktan istismar edilebilir bir açığı işaret ediyor. Yayınlanmış bir tespit imzası olmadığından işletmeciler maruziyeti taramalarla değil, sürüm envanterleriyle doğrulamak zorunda.

Drupal yüksek özellikli güvenlik bülteni CVE-2026-96364 16 contrib projeyi vuruyor; yamalama sürüm kontrolü gerektiriyor

Yüksek dereceli bülten 16 contrib modülü kapsıyor

dev.to analizine göre CERT-BUND, 23 Eylül 2026'da CVE-2026-96364 için WID-SEC-2026-3554 numaralı bülteni yayınladı; bu, yüksek dereceli ve uzaktan istismar edilebilir bir açık olup toplu kaydı onu 16 Drupal contrib projesinde 36 tanımlayıcıyla ilişkilendiriyor. Kayıtta CVSS 3.1 temel puanı 9.8, zamansal puan ise 8.5 olarak listeleniyor ve yama alanı düzeltmelerin mevcut olduğunu doğruluyor. Drupal core bültenin kapsamı dışında; etkilenen yüzeyin tamamı üçüncü taraf contrib koddan oluşuyor. Eşleşen Drupal güvenlik bültenleri sa-contrib-2026-154'ten sa-contrib-2026-191'e kadar uzanıyor ve bunlar da 23 Eylül 2026 tarihli.

Yayınlanmış tetikleyici yok, imza yok

dev.to yazısının ortaya koyduğu temel operasyonel sorun, toplu kaydın hiçbir istismar tetikleyicisi yayınlamaması. Bir ağ imzası tanınabilir bir istek örüntüsüne, bir dosya bütünlüğü kontrolü ise bilinen bir artefakta ihtiyaç duyar; ikisi de mevcut değil ve kayıt tanımlayıcıyı belirli bir projeye bile eşlemiyor. Sınıf ve sürüm ayrıntıları ise proje başına bültenlerde yer alıyor. Bir mekanizma yayınlanana kadar istismar göstergeleri avlamak yalnızca önceliklendirilemeyen uyarılar üretir.

Uzaktan tarama soruyu yanıtlayamıyor

Bu nedenle doğrulama sürümlere ve envantere dayanmak zorunda: her sitenin kurulu proje sürümlerini kendi durum raporundan veya Composer lock dosyasından okuyun, sonra bunları kullanılan dal için sürüm aralıklarıyla karşılaştırın. Harici bir tarayıcı kimlik doğrulamasının arkasındaki bir modülü göremediğinden, yalnızca uzaktan taramaya güvenen bir kuruluş fiilen maruz olup olmadığını belirlemiş olmuyor. Yazı bu noktayı ZoomEye verisiyle örneklendiriyor: 27 Eylül 2026'da app="Drupal" araması 436.388 varlık döndürürken, CVE dizgisinde arama sıfır sonuç verdi — bu sonuç, gerçek dünyadaki maruziyetten çok dizinin yeni bir tanımlayıcıyı nasıl ele aldığı hakkında şey söylüyor.

16 proje ve düzeltilmiş sürümleri

Bülten şu projeleri adlandırıyor: Webform (6.2.12 ve 6.3.1), Cloud (7.0.1), Project Browser (2.0.3 ve 2.1.5), Commerce Decoupled Checkout (1.8.0), Mermaid Diagram Field (1.0.9), CookieCuttr (2.0.3), REST and JSON API Authentication (3.2.0), Stop administrator login (1.6), Tawk.to live chat (3.0.4), Editoria11y Accessibility Checker (2.2.23 ve 3.0.9), Webform REST (4.2.1), AI CKEditor (1.4.3), Combined image style (1.0.7), CSS Usage Analyzer (1.0.2), Smart Content (3.2.1) ve Diba carousel slider (3.0.2). Bunlardan birkaçı desteklenen her dal için ayrı bir düzeltme sürümü sunduğundan, tek bir dal varsayan envanter karma bir yapıyı eksik raporlar.

Envanterle başlayan bir düzeltme sırası

Önerilen işlem sırası sürüm kontrolünü önce kurmaktır, çünkü aynı dışa aktarım yama çalışmasını da besler: kurulu her projeyi ve sürümü listeleyin, aralık tablosuyla karşılaştırın ve her satırı etkilenmiş, zaten düzeltilmiş veya mevcut değil olarak etiketleyin. Etkilenen satırları ait oldukları dalın düzeltme sürümüne güncelleyin; hemen güncelleme mümkün değilse modülü devre dışı bırakın veya rotalarını kısıtlayın. Sonrasında durum raporundan yeniden doğrulayın, dışa aktarımı bir sonraki parti için temel olarak saklayın ve bir mekanizma yayınlanana kadar göstergeli tespiti tamamlayıcı olarak değerlendirin.

Neden önemli

Webform'dan Project Browser'a 16 contrib projeye yayılmış tek bir yüksek dereceli, uzaktan istismar edilebilir tanımlayıcı, tam olarak tespit araçlarının en zayıf ve envanter disiplininin karşılığını verdiği bülten biçimidir. Site başına hangi modüllerin hangi sürümde kurulu olduğunu söyleyebilen işletmeciler saatler içinde hareket edebilir; harici taramalara bel bağlayanlar veya istismar imzalarını bekleyenler maruziyet sorusunu hiç yanıtlayamaz. Canlı bir Drupal yapısı işleten herkes için dışa aktarma ve karşılaştırma alıştırması bu hafta ucuz bir sigortadır ve bir sonraki parti bülteni için yeniden kullanılabilir bir varlık haline gelir.

  • #drupal
  • #security
  • #cve
  • #vulnerability-management
  • #cms

İlgili yazılar