CVE-2026-9082criticalbajo ataqueCWE-89

CVE-2026-9082: fallo crítico en Drupal core

Drupal core - Highly critical - SQL injection - SA-CORE-2026-004

Publicada el · Actualizada el

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 16%
de la publicación al arma1 días
Publicada en NVD20 may
1ª PoC+1d
metasploit20 may
CISA KEV+2d
probabilidad de explotación
16%top 3% de las CVE
explotación observada
síCISA + VulnCheck
24 exploit(s) público(s)
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

No afectado
1 producto — porque el código vulnerable no está presente en el producto
red_hat_products
Acción exigida por CISAplazo federal: 2026-05-27

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

En resumen

Drupal tiene una falla crítica de inyección SQL que permite a atacantes eludir la seguridad y manipular directamente la base de datos inyectando código malicioso en consultas. Esto permite robar, modificar o eliminar datos sensibles en sitios afectados.

Detalle técnico

Vulnerabilidad de inyección SQL en el núcleo de Drupal por neutralización inadecuada de caracteres especiales en comandos SQL. Afecta múltiples versiones (8.9.0–10.4.9, 10.5.0–10.5.9, 10.6.0–10.6.8, 11.0.0–11.1.9, 11.2.0–11.2.11, 11.3.0–11.3.9). La explotación exitosa permite manipulación de base de datos, exfiltración de datos y ejecución potencial de código según los permisos de la base de datos.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Drupal Drupal core allows SQL Injection. This issue affects Drupal core: from 8.9.0 before 10.4.10, from 10.5.0 before 10.5.10, from 10.6.0 before 10.6.9, from 11.0.0 before 11.1.10, from 11.2.0 before 11.2.12, from 11.3.0 before 11.3.10.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
Drupal · Drupal core
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.