CVE-2026-9082
Drupal core - Altamente crítico - Inyección SQL - SA-CORE-2026-004
- Publicado
- 20 may 2026
- Actualizado
- 23 may 2026
- Asignación de CNA
- drupal
- Evidencia observada
- 22 may 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('inyección SQL') vulnerabilidad en Drupal Drupal core permite inyección SQL. Este problema afecta a Drupal core: desde 8.9.0 antes de 10.4.10, desde 10.5.0 antes de 10.5.10, desde 10.6.0 antes de 10.6.9, desde 11.0.0 antes de 11.1.10, desde 11.2.0 antes de 11.2.12, desde 11.3.0 antes de 11.3.10.
Fuentes
13- CVE-2026-9082Informativo
CVE-2026-9082
- CVE-2026-9082Exploit
Drupal Core PostgreSQL SQLi a RCE mediante /user/login (CVE-2026-9082 / SA-CORE-2026-004)
Drupal Core PostgreSQL SQL Injection PoC - CVE-2026-9082. PoC ético para la vulnerabilidad de Drupal que permite inyección SQL anónima a través del módulo JSON:API en sitios respaldados por PostgreSQL.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.