新聞

5月20日內容管理系統Drupal開發團隊發布資安公告,修補資安漏洞CVE-2026-9082,此為SQL注入類型的弱點,存在於Drupal Core的特定資料庫抽象API,該API的主要功能是清理資料庫所執行的查詢語句,防範SQL注入攻擊。然而若是利用這項漏洞,攻擊者可在搭配PostgreSQL資料庫的Drupal網站進行SQL注入攻擊,有可能造成資訊洩露,甚至有可能讓攻擊者提升權限,或是遠端執行任意程式碼,而且,攻擊者只需透過匿名使用者(anonymous user)就能利用,此漏洞目前尚未公布CVSS嚴重度評分,但團隊公布Drupal本身的風險評估結果為20分(滿分25分),被評為最危險的超重大等級(Highly Critical),影響8.9.0以上版本的Drupal,開發團隊呼籲用戶儘速因應。

值得留意的是,雖然Drupal強調此漏洞只影響採用PostgreSQL的網站,不過他們也對第三方元件Symfony與Twig進行修補,因此對於不受CVE-2026-9082影響的網站,他們呼籲用戶還是要升級新版Drupal。

另一方面,我們可從Drupal開發團隊的下列兩項舉動,看到他們認定CVE-2026-9082極為嚴重。首先,該團隊於上述公告發布的兩天前進行預告,們將在世界協調時間(UTC)5月20日17:00至21:00之間發布更新,希望網站管理員能事先保留時間更新Drupal網站,以防攻擊者不久後就開發出漏洞利用工具,並用於實際攻擊的可能性。另一方面,Drupal破例為已終止支援的11.1、10.4版發布更新,也為更舊的8.9和9.5版提供手動修補程式,除非漏洞特別嚴重,否則開發團隊通常不會這麼做。