· kaynak dev.to (home feed)
Yüksek riskli Drupal duyuru bildirimi 36 eklenti CVE'sini bir araya topluyor ancak etkilenen modülleri adlandırmıyor
Yüksek riskli bir CERT-BUND duyurusu, Drupal'ın topluluk eklentilerindeki 36 CVE'yi etkilenen modül veya sürümleri adlandırmadan bir araya getiriyor; bu nedenle yama süreci her Drupal örneğinin tam bir envanteriyle başlıyor.

Almanya'nın CERT-BUND kuruluşundan gelen yüksek riskli bir güvenlik duyurusu, Drupal'ın topluluk eklentilerindeki açıkları kapsayan 36 CVE tanımlayıcısını bir araya topladı — ve belirli modülleri adlandırmadığı için yöneticilerin ilk işi yama uygulamak değil, sistemlerinde gerçekte ne çalıştırdığını ortaya çıkarmak.
Duyurunun kapsadığı konular
WID-SEC-2026-3554 numaralı duyuru 23 Eylül 2026'da yayımlandı ve yüksek risk derecesi taşıyor. dev.to üzerindeki bir incelemede belirtildiği gibi bu, bir toplulaştırma bildirimi: Tek bir açıklamayı değil, 36 tanımlayıcıyı topluyor ve küme için kararlı referans olarak CVE-2026-96355 hizmet veriyor.
CERT-BUND'a göre bir saldırgan bu açıkları kötüye kullanarak rastgele kod çalıştırabilir, ayrıcalıkları yükseltebilir, güvenlik kontrollerini atlayabilir, verileri değiştirebilir veya ifşa edebilir ya da cross-site scripting saldırıları başlatabilir. Bu sonuçlar, bir içerik yönetim sistemi için önemli olan ciddiyet aralığının tamamını kapsıyor: PHP web sunucusu bağlamındaki kod yürütme genellikle uygulamanın tamamen ele geçirilmesi anlamına gelirken, bir CMS üzerinde sessizce değiştirilen içerik en az teknik bir sorun kadar güven sorunudur; çünkü yayımlanan sayfalar ürünün kendisidir.
Duyurunun yapmadığı şey ise etkilenen topluluk modüllerini, savunmasız sürüm aralıklarını ya da Drupal core'un dahil olup olmadığını tek tek sıralamak. dev.to analizi, her etkilenen modül için yayımlanan düzeltici sürümlerin kapsamın kesin beyanı olduğunu ve yalnızca core içeren bir kurulumun güvenli olma garantisi olmadığını savunuyor.
Neden envanter yamadan önce gelir
Drupal'ın core kurulumu bilinçli olarak minimaldir ve işlevler topluluk modülleriyle katman katman eklenir. dev.to yazısının da belirttiği gibi, topluluk koduna ait güncellemeler core güncelleme kanalı üzerinden otomatik akmaz; dolayısıyla bir site tamamen güncel bir core sürümü çalıştırırken yine de savunmasız bir eklenti barındırabilir.
Kullanılabilir bir envanterin her örnek için dört soruya yanıt vermesi gerekir: hangi topluluk modülleri etkin, hangi kesin sürümlerde, herhangi biri ömrünü tamamlamış (end-of-life) veya bakımsız mı ve her dağıtım erişilebilir durumda mı. Staging siteleri, yalnızca iç ağdaki kurulumlar ve unutulmuş demo ortamları burada geçerli sayılır — ihmal edilmiş bir kopya bile, saldırgan onu bulabildiğinde erişebileceği bir makinedir.
Ne kadar geniş bir maruziyet var
dev.to analizi iki ZoomEye rakamı paylaşıyor: Drupal için bir fingerprint sorgusu 436.318 internete açık varlık döndürürken, CVE-2026-96355'e kapsamlı bir sorgu sıfır eşleşme döndürdü. Sıfır sonucu, yalnızca birkaç gün önce yayımlanan tanımlayıcılar için olağandır ve güvenliğin kanıtı olmaktan çok dizinleme gecikmesini yansıtır. Buna karşılık 436.318 sayısı Drupal fingerprint'i taşıyan sunucuları sayar, savunmasız olduğu doğrulanan sunucuları değil. Analize göre yararlı sinyal şu: Drupal internete açık büyük bir topluluk oluşturuyor, dolayısıyla yaygın kullanılan eklenti koduna değen yüksek ciddiyetli bir duyuru çok sayıda sisteme ulaşabilir.
Önerilen çalışma sırası
Belirleyici kontrol, etkilenen her modül için satıcının düzeltici sürümlerini uygulamaktır. dev.to üzerinde özetlenen pratik sıra şöyle:
- Her Drupal örneğinde, staging ve yalnızca iç ağdaki dağıtımlar dahil, topluluk modüllerini ve kesin sürümlerini envanterleyin.
- Her modülü, ilgili satıcı duyurusunda adı geçen düzeltici sürümle eşleştirin.
- Etkilenen modülleri güncelleyin, veritabanı güncelleme yordamını çalıştırın ve cache'leri temizleyin.
- Etkin ama kullanılmayan modülleri gözden geçirin ve mümkünse kaldırın — kurulu kalan kod saldırı yüzeyini yine de genişletir.
- Anında güncelleme mümkün değilse telafi edici kontroller uygulayın: yönetim yollarına erişimi kısıtlayın, modül izinlerini sıkılaştırın ve bilinen savunmasız giriş noktalarının önüne request filtrelemesi yerleştirin.
- Yalamadan sonra yeniden doğrulayın; çalışan sürümleri teyit edin ve dağıtım araçlarının değişikliği sessizce geri almadığını kontrol edin.
Tespit tek bir internet aramasına dayanmamalı. Harici tarama motorları küresel ürün popülasyonunu tanımlar; kendi sunucularınızdan hangilerinin yama eksik olduğunu söyleyemez. Bu sorunun tek güvenilir kaynağı iç varlık envanteridir.
Neden önemli
Bu duyurunun biçimi — çok sayıda CVE, adı geçen bileşen yok — alışılagelmiş iyileştirme iş akışını tersine çeviriyor. Düzeltmeyi uygulamak kolay; asıl çaba neyin düzeltileceğini belirlemekte. Drupal eklentilerini listeleyemeyen ekipler kapsam içinde olup olmadıklarını bile saptayamaz ve ayrıcalık yükseltmeden ziyaretçilere ve editörlere yönelik cross-site scripting'e uzanan etkilerle yanlış tahmin etmenin bedeli yüksek olur.
- #drupal
- #security
- #cve
- #content-management
- #patch-management