Krytyczna luka w Drupal core zagraża stronom na PostgreSQL. Administratorzy muszą działać szybko
CERT Polska ostrzega przed krytyczną podatnością CVE-2026-9082 w Drupal core, która umożliwia atak SQL Injection i zdalne wykonanie kodu. Problem dotyczy wyłącznie witryn korzystających z bazy PostgreSQL. Producent udostępnił już poprawkę, a administratorzy powinni ją wdrożyć niezwłocznie.
20 maja 2026 roku zespół CERT Polska poinformował o krytycznej podatności w systemie zarządzania treścią Drupal. Oznaczona jako CVE-2026-9082 luka pozwala atakującym na wykonywanie dowolnych zapytań SQL do bazy danych, co w konsekwencji może prowadzić do zdalnego wykonania kodu (RCE). Problem dotyczy wyłącznie witryn korzystających z silnika bazy danych PostgreSQL. Producent zapowiedział publikację poprawki w godzinach 19:00–23:00 CEST tego samego dnia i zaapelował o natychmiastowe przygotowanie się do aktualizacji.
Zakres podatności i dotknięte wersje
Luka obejmuje szeroki zakres wersji Drupal core – od 8.9.0 aż do 11.3.9. Pełna lista podatnych wydań obejmuje gałęzie 8.9, 10.4, 10.5, 10.6, 11.0, 11.1, 11.2 oraz 11.3. Zagrożone są zarówno starsze instalacje, jak i te stosunkowo nowe, jeśli nie zostały zaktualizowane do najświeższych poprawek. CERT Polska w swoim komunikacie podkreśla, że podatność jest aktywnie wykorzystywana przez atakujących, a szczegóły techniczne mogą zostać ujawnione w ciągu kilku godzin od publikacji łatki.
W przypadku wersji 8.9 oraz 9, które nie są już objęte regularnym wsparciem, producent zaleca ręczne wdrożenie poprawki dostępnej na oficjalnej stronie Drupal. Eksperci rekomendują również migrację do wspieranych gałęzi, ponieważ starsze wersje nie otrzymują już standardowych aktualizacji bezpieczeństwa.
Jak działa atak i jakie są konsekwencje
Podatność typu SQL Injection pozwala atakującemu na wstrzyknięcie własnych zapytań do bazy danych. W przypadku Drupal core, który współpracuje z PostgreSQL, błąd może zostać wykorzystany do odczytu, modyfikacji lub usunięcia danych, a w skrajnych przypadkach – do przejęcia kontroli nad serwerem poprzez zdalne wykonanie kodu. Producent w swoim komunikacie bezpieczeństwa potwierdza, że luka jest już wykorzystywana w środowisku naturalnym.
Skutki udanego ataku mogą być poważne: wyciek danych użytkowników, przejęcie kont administratorów, umieszczenie złośliwego oprogramowania na serwerze, a nawet całkowite przejęcie kontroli nad witryną. Dla serwisów rządowych, firmowych czy e-commerce oznacza to nie tylko straty finansowe, ale również utratę zaufania klientów i potencjalne konsekwencje prawne związane z ochroną danych osobowych.
„Podatność może zostać wykorzystana w bardzo krótkim czasie – nawet w ciągu kilku godzin od ujawnienia szczegółów” – ostrzega CERT Polska.
Rekomendacje dla administratorów
Najważniejszym krokiem jest niezwłoczna aktualizacja Drupal core do najnowszej dostępnej wersji. Administratorzy powinni sprawdzić, czy ich instalacja korzysta z bazy PostgreSQL – tylko wtedy luka stanowi zagrożenie. Witryny oparte na MySQL lub MariaDB nie są podatne na tę konkretną podatność.
Przed przystąpieniem do aktualizacji warto wykonać kopię zapasową plików i bazy danych. Proces aktualizacji powinien być przeprowadzony w oknie czasowym wskazanym przez producenta, czyli 20 maja między 19:00 a 23:00 CEST. Po zainstalowaniu łatki należy zweryfikować działanie strony oraz sprawdzić logi systemowe pod kątem nietypowych zapytań SQL lub prób nieautoryzowanego dostępu.
Dla administratorów korzystających z nieobsługiwanych już wersji (8.9 i 9) producent udostępnił ręczną poprawkę. CERT Polska zaleca jednak migrację do wspieranych gałęzi, aby uniknąć podobnych problemów w przyszłości. Warto rozważyć wdrożenie dodatkowych zabezpieczeń, takich jak firewall aplikacyjny (WAF) czy regularne skanowanie pod kątem podatności.
Co dalej?
Podatność CVE-2026-9082 to kolejny przypadek, który pokazuje, jak ważne jest szybkie reagowanie na komunikaty bezpieczeństwa. Administratorzy powinni śledzić oficjalne kanały CERT Polska oraz producenta Drupal, aby być na bieżąco z nowymi zagrożeniami. W przypadku wątpliwości warto skonsultować się z zespołem bezpieczeństwa IT lub zewnętrznym audytorem.
Działanie w ciągu kilku godzin od publikacji łatki może zadecydować o tym, czy witryna padnie ofiarą ataku, czy pozostanie bezpieczna. W cyberbezpieczeństwie czas reakcji ma kluczowe znaczenie.


