CVE-2026-9082: fallo crítico en Drupal core
Drupal core - Highly critical - SQL injection - SA-CORE-2026-004
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Drupal tiene una falla crítica de inyección SQL que permite a atacantes eludir la seguridad y manipular directamente la base de datos inyectando código malicioso en consultas. Esto permite robar, modificar o eliminar datos sensibles en sitios afectados.
Vulnerabilidad de inyección SQL en el núcleo de Drupal por neutralización inadecuada de caracteres especiales en comandos SQL. Afecta múltiples versiones (8.9.0–10.4.9, 10.5.0–10.5.9, 10.6.0–10.6.8, 11.0.0–11.1.9, 11.2.0–11.2.11, 11.3.0–11.3.9). La explotación exitosa permite manipulación de base de datos, exfiltración de datos y ejecución potencial de código según los permisos de la base de datos.
El análisis completo de esta CVE está disponible en portugués →
En el mismo producto, de las más peligrosas a las menos.