Krytyczna luka w Drupal używana w atakach. Administratorzy muszą działać szybko
Hakerzy aktywnie wykorzystują krytyczną lukę SQL injection w Drupal (CVE-2026-9082). Podatne są setki tysięcy stron. Administratorzy powinni natychmiast zaktualizować system do poprawionej wersji.
Drupal ostrzega przed aktywnie wykorzystywaną luką SQL injection. Podatność CVE-2026-9082 pozwala atakującym na przejęcie kontroli nad stronami bez uwierzytelniania. Zdaniem ekspertów, administratorzy powinni zaktualizować system w ciągu kilku godzin, nie dni.
Co wiadomo o luce CVE-2026-9082
Luka została odkryta przez badacza Michaela Maturiego z Google/Mandiant. Dotyczy interfejsu API abstrakcji bazy danych w Drupal. Jak zaznacza Drupal w swoim komunikacie, problem umożliwia wstrzyknięcie dowolnych poleceń SQL na stronach korzystających z bazy danych PostgreSQL. Atakujący nie potrzebuje żadnych danych logowania – wystarczy, że ofiara odwiedzi odpowiednio spreparowaną witrynę.
Producenci CMS-a ocenili podatność jako „wysoce krytyczną”, przyznając jej 23 punkty w wewnętrznej skali. Narodowy Instytut Standardów i Technologii (NIST) nadał jej jednak zaledwie 6,5 punktu w skali CVSS v3. Różnica wynika stąd, że do udanego ataku niezbędna jest baza PostgreSQL – MySQL ani SQLite nie są podatne. Mimo to skutki wykorzystania luki mogą być poważne: od kradzieży danych po całkowite przejęcie serwera.
Które wersje Drupal są zagrożone
Sprawa dotyczy szerokiego spektrum wydań Drupal. Podatne są wszystkie gałęzie począwszy od 8.9, przez 10.4.x (przed 10.4.10), 10.5.x (przed 10.5.10), 10.6.x (przed 10.6.9), 11.0–11.1.x (przed 11.1.10), 11.2.x (przed 11.2.12), aż po 11.3.x (przed 11.3.10). Wersje 8 i 9 są już wycofane z wsparcia (end-of-life), a producent udostępnia dla nich łatki jedynie w trybie „best-effort”. Administratorzy powinni rozważyć migrację do wspieranej gałęzi 10 lub 11.
Nawet jeśli strona nie używa PostgreSQL, aktualizacja jest konieczna. Najnowsze poprawki zawierają bowiem również łatki dla zależności takich jak Symfony i Twig, które mogą zawierać inne podatności.
Ataki w toku – potwierdzone przypadki
22 maja Drupal zaktualizował swój alert bezpieczeństwa, stwierdzając, że „wykryto próby eksploatacji luki w środowisku produkcyjnym”. Już wcześniej, 18 maja, projekt ostrzegał, że ataki mogą rozpocząć się „w ciągu godzin lub dni”. Obecnie zagrożenie stało się realne. Eksperci z Wordfence i innych firm bezpieczeństwa potwierdzają rosnącą liczbę skanów i prób wstrzyknięcia SQL na stronach Drupal.
Mechanizm ataku polega na wykorzystaniu luki w warstwie abstrakcji bazy danych. Atakujący może wysłać specjalnie spreparowane żądanie HTTP, które – jeśli serwer używa PostgreSQL – przedostaje się do zapytania SQL bez filtrowania. W efekcie możliwe jest odczytanie, zmodyfikowanie lub usunięcie danych, a w niektórych konfiguracjach nawet wykonanie kodu na serwerze.
Praktyczne zalecenia dla administratorów
Przede wszystkim: zaktualizuj Drupal do najnowszej wersji w obrębie swojej gałęzi. Producent udostępnił już poprawki dla wszystkich wspieranych wersji. Jeśli używasz Drupal 8 lub 9, rozważ jak najszybszą migrację – nie tylko ze względu na tę lukę, ale także na inne niezałatane podatności.
Jeśli natychmiastowa aktualizacja nie jest możliwa, a strona korzysta z PostgreSQL, warto tymczasowo ograniczyć dostęp do panelu administracyjnego i rozważyć wdrożenie reguł Web Application Firewall (WAF) blokujących typowe wzorce ataków SQL injection. Jednak to tylko środek doraźny – pełna łatka jest jedynym skutecznym rozwiązaniem.
Administratorzy powinni także sprawdzić logi serwera pod kątem nietypowych zapytań SQL lub nieautoryzowanych prób dostępu do bazy danych. W przypadku wykrycia śladów kompromitacji należy niezwłocznie zmienić hasła, sprawdzić integralność plików i wykonać kopię zapasową przed ewentualnym odtworzeniem witryny z czystej instalacji.
Co dalej?
Drupal zapowiedział, że będzie na bieżąco aktualizować swój alert w miarę napływu nowych informacji o atakach. Administratorzy powinni śledzić oficjalne kanały bezpieczeństwa projektu. W przypadku pytań lub wątpliwości warto zgłosić się do zespołu CERT swojego kraju lub skorzystać z forów społeczności Drupal.
Podatność CVE-2026-9082 to kolejne przypomnienie, że nawet dojrzałe, szeroko stosowane systemy CMS mogą zawierać krytyczne błędy. Kluczowe jest szybkie reagowanie na komunikaty bezpieczeństwa i utrzymywanie oprogramowania w najnowszej, łatanej wersji.


