· kaynak dev.to (home feed)
Yüksek riskli 36 Drupal modülü CVE'si, sürüm tabanlı taramadaki kör noktayı ortaya koyuyor
CERT-BUND, 16 katkılı Drupal projesine yayılan 36 CVE'lik grubu yüksek riskli olarak sınıflandırıyor; internet çapındaki tarayıcılar ise hangi sitelerin etkilenen modülleri çalıştırdığını büyük ölçüde göremiyor.

Danışmanın kapsadığı konular
23 Eylül 2026'da CERT-BUND, yüksek risk olarak sınıflandırılan katkılı Drupal projelerindeki bir güvenlik açığı grubunu kapsayan WID-SEC-2026-3554 danışmanını yayımladı. Danışmaya ilişkin bir dev.to analizine göre tanımlayıcılar CVE-2026-96355'ten CVE-2026-96398'e kadar uzanıyor — toplam 36 CVE, aralarında CVE-2026-96362 de bulunuyor. Drupal core listede yok; etkilenen her proje, site sahibinin kendi inisiyatifinde kurduğu üçüncü taraf katkılı koddan oluşuyor.
Danışma, grubun bütününe ilişkin sonuçları şöyle sıralıyor: keyfi kod yürütme, genişletilmiş ayrıcalıklar, atlatılan güvenlik kontrolleri, manipüle edilen ve açığa çıkarılan veriler ile cross-site scripting. Danışma, CVE başına kök neden, proof of concept ya da rota listesi vermiyor. Katkılı modüller, Drupal'ın istek döngüsü içinde, tipik olarak web sunucusu ayrıcalıklarıyla çalışan PHP kodlarıdır; bu yüzden tek bir açığın istismar edilebilirliği, anonim ya da düşük ayrıcalıklı bir ziyaretçinin etkilenen controller, form veya AJAX callback'e erişip saldırgan kontrollü girdiyi korumasız bir alana iletip iletememesine bağlıdır.
Yanıltan maruziyet rakamları
dev.to yazısı, 26 Eylül 2026'da çalıştırılan iki ZoomEye sorgusunu karşılaştırıyor. app="Drupal" araması 436.349 varlık döndürdü; vul.cve="CVE-2026-96362" araması ise sıfır döndürdü. Her iki rakam da internet çapında bir dizinin dışarıdan gözlemleyebildiğini anlatıyor, herhangi bir sitenin içinde ne çalıştığını değil. İlki, hangi dağıtımların bu gruptaki bir modülü taşıdığı konusunda hiçbir şey söylemiyor — dışarıdan görülebilir Drupal kurulumları nadiren tam iç modül envanterini açığa çıkarır. İkincisi ise dizinin tek bir tanımlayıcıyı kapsamasını yansıtır ve hiçbir sitenin etkilenmediğinin kanıtı değildir.
Grubu ciddiye alma gerekçesi CVE'ye özgü değil, yapısal. Bir modüldeki kod yürütme veya ayrıcalık yükseltme, saldırganı o modülün ötesinde hosting hesabına taşıyabilir; burada settings.php, web kullanıcısı olarak çalışan kodun tipik olarak okuyabileceği veritabanı kimlik bilgilerini saklar. Cross-site scripting kimlik doğrulamış oturumlara, yöneticiler dahil, ulaşır; veri manipülasyonu veya ifşası ise uyumluluk sonuçları doğurur.
On altı proje, on dokuz düzeltilmiş sürüm
CERT-BUND'nun yapılandırılmış kaydı 16 projede 19 düzeltilmiş sürüm belirtiyor. Dalındaki düzeltilmiş sürümün altındaki her kurulum etkilenmeye devam eder.
- Webform: 6.2.12 ve 6.3.1
- Webform REST: 4.2.1
- Cloud: 7.0.1
- Project Browser: 2.0.3 ve 2.1.5
- Commerce Decoupled Checkout: 1.8.0
- Mermaid Diagram Field: 1.0.9
- CookieCuttr: 2.0.3
- REST & JSON API Authentication: 3.2.0
- Stop administrator login: 1.6
- Tawk.to Live chat application: 3.0.4
- Editoria11y Accessibility Checker: 2.2.23 ve 3.0.9
- AI CKEditor: 1.4.3
- Combined image style: 1.0.7
- CSS Usage Analyzer: 1.0.2
- Smart Content: 3.2.1
- Diba carousel slider: 3.0.2
Operatörler nasıl yanıt vermeli
dev.to analizi, maruziyeti dış taramadan değil iç envanterden belirlemeyi öneriyor: kurulu katkılı modülleri adı geçen 16 projeyle karşılaştırın ve kullanılan dal için düzeltilmiş sürüme güncelleyin; iki düzeltilmiş sürüm varsa ilgili proje danışmanını kontrol edin. Güncelleme kısa süre içinde planlanamıyorsa, bir modülü devre dışı bırakmak rotalarını istek döngüsünden çıkarır.
Doğrulama, bildirilen sürüm dizelerine değil, çalışan koda yönelik olmalı. Drupal'ın önbellek katmanları ve container yeniden kullanımı, yamalanmış görünen bir sürüm dizesini yamalanmamış dosyaların üzerinde bırakabilir; bu durumda o dizeyi okuyan bir tarayıcı, siteyi temiz olarak işaretlerken aslında değildir.
Neden önemli
Bu grup, standart tarama modelinin CMS ekosistemlerinde nerede çöktüğünü gösteriyor. Sürüm parmak izleme, bir CVE sürümü dışarıdan görülebilen bir ürünü adlandırdığında işe yarar; güvenlik açığı bulunan bileşenin varlığını yalnızca site operatörünün bildiği isteğe bağlı bir modül olduğu durumda başarısız olur. ZoomEye karşılaştırması — 436.349 görünür Drupal dağıtımı, ana başlık CVE'si için sıfır işaretleme — sitelerin güvende olduğunun kanıtı değil, tarayıcıların göremediğinin kanıtıdır. Site sahipleri, araç eksikliğinin giderilmesi için gereken bilgiye sahiptir: hangi modüllerin kurulu olduğu, hangi dalı izledikleri ve gerçekte hangi kodun yürütüldüğü. İyileştirme iş akışları iç envanteri birincil sinyal olarak ele alana kadar, WID-SEC-2026-3554 gibi danışmalar yalnızca ne çalıştırdığını zaten tam olarak bilen operatörler için uygulanabilir olacak.
- #drupal
- #security
- #cve
- #vulnerabilities
- #cms
İlgili yazılar
- Drupal duyurusu WID-SEC-2026-3554, 16 modüldeki 36 CVE'yi kapsıyor ve 436.286 kurulum açıkta bekliyor
- Yüksek riskli Drupal duyuru bildirimi 36 eklenti CVE'sini bir araya topluyor ancak etkilenen modülleri adlandırmıyor
- Cloudflare Workers, Web Crypto'ya uyumluluk bayrağı arkasında post-quantum ML-KEM ve ML-DSA ekledi