CVE-2026-9082 是Drupal核心数据库抽象层中的一个SQL注入漏洞。仅影响使用PostgreSQL作为数据库后端的站点。
该漏洞允许未经身份验证的攻击者执行任意SQL注入,可能导致数据泄露、权限提升,最严重情况下可实现远程代码执行。
⚠️ 这是真实世界的严重安全公告(SA-CORE-2026-004)
Drupal内部评估:高度严重(尤其对PostgreSQL站点)。
未受影响:
立即更新Drupal核心至上述列表中的修复版本之一。
# 使用 Composer(推荐)
composer update drupal/core-recommended --with-dependencies
# 或者更新至特定安全版本
composer require drupal/core:11.3.10
'SQL注入')用 ❤️ 为Drupal社区打造
立即修补 • 保持安全 • 持续构建
| 指标 | 值 |
|---|
| CVSS v3 分数 | 6.5(中危) |
| 攻击向量 | 网络 |
| 攻击复杂度 | 低 |
| 所需权限 | 无 |
| 用户交互 | 无 |
| 影响 | 机密性 + 完整性 |
| Drupal 版本 | 受影响范围 | 修复版本 |
|---|
| Drupal 8.9 | 8.9.0 → 10.4.9 | 10.4.10 |
| Drupal 10.5 | 10.5.0 → 10.5.9 | 10.5.10 |
| Drupal 10.6 | 10.6.0 → 10.6.8 | 10.6.9 |
| Drupal 11.0 | 11.0.0 → 11.1.9 | 11.1.10 |
| Drupal 11.2 | 11.2.0 → 11.2.11 | 11.2.12 |
| Drupal 11.3 | 11.3.0 → 11.3.9 | 11.3.10 |