CVE-2026-9082CriticalCVSS: 9.8Kritische SQL-Injection in Drupal Core (CVE-2026-9082)
CVE-2026-9082 betrifft Drupal Core und ermöglicht nicht authentifizierten Angreifern das Einschleusen von SQL-Befehlen. Die Schwachstelle wird bereits aktiv ausgenutzt (CISA KEV) und erlaubt die vollständige Kompromittierung von Confidentiality, Integrity und Availability. Patches stehen für alle betroffenen Versionen zur Verfügung.
METADATEN
- Entdeckt:
- 20.05.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •Drupal Core 8.9.0 bis 10.4.9
- •Drupal Core 10.5.0 bis 10.5.9
- •Drupal Core 10.6.0 bis 10.6.8
- •Drupal Core 11.0.0 bis 11.1.9
- •Drupal Core 11.2.0 bis 11.2.11
- •Drupal Core 11.3.0 bis 11.3.9
Zusammenfassung
Drupal Core ist von einer kritischen SQL-Injection-Sicherheitslücke betroffen, die unter CVE-2026-9082 geführt wird. Die Schwachstelle erhält einen CVSS-Score von 9.8 (Critical) und wird vom CISA bereits im Known Exploited Vulnerabilities Catalog geführt. Angreifer können ohne Authentifizierung beliebige SQL-Befehle einschleusen und so Datenbankinhalte auslesen, manipulieren oder löschen.
Technische Details
Bei der Schwachstelle handelt es sich um eine fehlerhafte Neutralisierung spezieller Elemente in SQL-Kommandos (CWE-89). Der CVSS-Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, was die Kritikalität unterstreicht:
- Angriffsvektor: Netzwerk (remote ausnutzbar)
- Angriffskomplexität: Niedrig
- Benötigte Berechtigungen: Keine
- Benutzerinteraktion: Nicht erforderlich
- Auswirkung: Vollständiger Verlust von Vertraulichkeit, Integrität und Verfügbarkeit
Die Schwachstelle wurde am 22. Mai 2026 in den CISA KEV-Katalog aufgenommen, mit einer Frist für Gegenmaßnahmen bis zum 27. Mai 2026.
Betroffene Systeme
Folgende Drupal Core-Versionen sind von der Sicherheitslücke betroffen:
- Drupal Core 8.9.0 bis vor 10.4.10
- Drupal Core 10.5.0 bis vor 10.5.10
- Drupal Core 10.6.0 bis vor 10.6.9
- Drupal Core 11.0.0 bis vor 11.1.10
- Drupal Core 11.2.0 bis vor 11.2.12
- Drupal Core 11.3.0 bis vor 11.3.10
Empfehlungen und Maßnahmen
Aufgrund der aktiven Ausnutzung in freier Wildbahn und des kritischen CVSS-Scores von 9.8 wird eine sofortige Aktualisierung dringend empfohlen:
-
Sofortmaßnahme: Aktualisieren Sie Drupal Core auf einen der folgenden Patches:
- 10.4.10 oder neuer
- 10.5.10 oder neuer
- 10.6.9 oder neuer
- 11.1.10 oder neuer
- 11.2.12 oder neuer
- 11.3.10 oder neuer
-
Überwachung: Prüfen Sie Logs auf verdächtige Datenbankabfragen und unautorisierte Zugriffe.
-
CISA BOD 22-01: Behörden und Organisationen müssen die erforderlichen Maßnahmen gemäß BOD 22-01 bis zum 27. Mai 2026 umsetzen.