Zum Inhalt springen
CVE-2026-9082CriticalCVSS: 9.8

Kritische SQL-Injection in Drupal Core (CVE-2026-9082)

CVE-2026-9082 betrifft Drupal Core und ermöglicht nicht authentifizierten Angreifern das Einschleusen von SQL-Befehlen. Die Schwachstelle wird bereits aktiv ausgenutzt (CISA KEV) und erlaubt die vollständige Kompromittierung von Confidentiality, Integrity und Availability. Patches stehen für alle betroffenen Versionen zur Verfügung.

METADATEN

Entdeckt:
20.05.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • Drupal Core 8.9.0 bis 10.4.9
  • Drupal Core 10.5.0 bis 10.5.9
  • Drupal Core 10.6.0 bis 10.6.8
  • Drupal Core 11.0.0 bis 11.1.9
  • Drupal Core 11.2.0 bis 11.2.11
  • Drupal Core 11.3.0 bis 11.3.9

Zusammenfassung

Drupal Core ist von einer kritischen SQL-Injection-Sicherheitslücke betroffen, die unter CVE-2026-9082 geführt wird. Die Schwachstelle erhält einen CVSS-Score von 9.8 (Critical) und wird vom CISA bereits im Known Exploited Vulnerabilities Catalog geführt. Angreifer können ohne Authentifizierung beliebige SQL-Befehle einschleusen und so Datenbankinhalte auslesen, manipulieren oder löschen.

Technische Details

Bei der Schwachstelle handelt es sich um eine fehlerhafte Neutralisierung spezieller Elemente in SQL-Kommandos (CWE-89). Der CVSS-Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, was die Kritikalität unterstreicht:

  • Angriffsvektor: Netzwerk (remote ausnutzbar)
  • Angriffskomplexität: Niedrig
  • Benötigte Berechtigungen: Keine
  • Benutzerinteraktion: Nicht erforderlich
  • Auswirkung: Vollständiger Verlust von Vertraulichkeit, Integrität und Verfügbarkeit

Die Schwachstelle wurde am 22. Mai 2026 in den CISA KEV-Katalog aufgenommen, mit einer Frist für Gegenmaßnahmen bis zum 27. Mai 2026.

Betroffene Systeme

Folgende Drupal Core-Versionen sind von der Sicherheitslücke betroffen:

  • Drupal Core 8.9.0 bis vor 10.4.10
  • Drupal Core 10.5.0 bis vor 10.5.10
  • Drupal Core 10.6.0 bis vor 10.6.9
  • Drupal Core 11.0.0 bis vor 11.1.10
  • Drupal Core 11.2.0 bis vor 11.2.12
  • Drupal Core 11.3.0 bis vor 11.3.10

Empfehlungen und Maßnahmen

Aufgrund der aktiven Ausnutzung in freier Wildbahn und des kritischen CVSS-Scores von 9.8 wird eine sofortige Aktualisierung dringend empfohlen:

  1. Sofortmaßnahme: Aktualisieren Sie Drupal Core auf einen der folgenden Patches:

    • 10.4.10 oder neuer
    • 10.5.10 oder neuer
    • 10.6.9 oder neuer
    • 11.1.10 oder neuer
    • 11.2.12 oder neuer
    • 11.3.10 oder neuer
  2. Überwachung: Prüfen Sie Logs auf verdächtige Datenbankabfragen und unautorisierte Zugriffe.

  3. CISA BOD 22-01: Behörden und Organisationen müssen die erforderlichen Maßnahmen gemäß BOD 22-01 bis zum 27. Mai 2026 umsetzen.

Quellen