CISA 警告 Drupal 核心 SQL 注入漏洞在攻击中被利用
美国网络安全和基础设施安全局(CISA)发布紧急警报,关于 Drupal 核心中一个关键的 SQL 注入漏洞,该漏洞被追踪为 CVE-2026-9082,目前正在实际攻击中被积极利用。
美国网络安全和基础设施安全局(CISA)发布紧急警报,关于Drupal核心中一个关键的SQL注入漏洞,该漏洞被追踪为CVE-2026-9082,目前正在实际攻击中被积极利用。
该漏洞被归类为CWE-89,影响Drupal的数据库抽象API,并可能允许攻击者通过特殊定制的请求执行恶意SQL查询。
根据美国网络安全和基础设施安全局(CISA)的说法,成功利用此漏洞可能导致权限提升,在严重情况下甚至可能导致远程代码执行(RCE)。
这使得对于依赖Drupal进行内容管理的组织来说,该问题尤其危险,特别是那些将Web应用程序暴露在公共互联网上的组织。
该漏洞于2026年5月22日正式被列入CISA的已知漏洞利用目录 (KEV),表明存在确认的利用活动。
根据约束性运营指令 (BOD) 22-01,联邦机构和组织必须在2026年5月27日之前解决该问题。
Drupal核心SQL注入漏洞
该漏洞存在于Drupal Core通过其抽象层处理数据库查询的地方。
输入验证不当允许攻击者注入恶意SQL语句,可能绕过身份验证控制或操纵后端数据库操作。
主要风险包括:
- 未经授权访问存储在Drupal数据库中的敏感数据。
- 从低级用户账户提升到管理员控制。
- 在某些配置下,在底层服务器上执行任意代码。
因为Drupal驱动着大量企业和政府网站,大规模利用可能产生广泛影响。
虽然CISA尚未确认此漏洞是否当前正被用于勒索软件活动中,但SQL注入漏洞的性质使其成为初始访问中介和威胁行为者的常见入口点。
攻击者可以利用此漏洞获得立足点,部署web shell,或进一步深入网络。
安全研究人员警告说,公开暴露的Drupal实例面临最高风险,特别是那些运行过时或未打补丁的Drupal Core版本。
CISA强烈敦促组织立即采取行动以降低风险。建议的步骤包括:
- 立即应用Drupal项目提供的安全补丁。
- 审查并遵循特定供应商的缓解指南。
- 监控Web服务器日志,查找可疑或异常的SQL查询模式。
- 实施 Web 应用程序防火墙 (WAF),以检测和阻止注入尝试。
- 遵循BOD 22-01指南用于云托管环境。
如果修补不可行,组织应考虑暂时关闭受影响的服务,直到缓解措施到位。
CVE-2026-9082的活跃利用凸显了广泛使用的平台(如Drupal)中SQL注入漏洞带来的持续风险。
组织必须优先修补并主动监控,以防御潜在的入侵。
在CISA设定的紧迫整改截止日期下,立即采取行动以降低风险并防止潜在漏洞至关重要。


评论1次
Drupal 这波 SQL 注入又是老套路开花,CVE-2026-9082 这个编号一眼假,2026年的漏洞现在就有详细描述?不过 SQL 注入在 Drupal 上确实有前科,2014 年那波 Drupalgeddon 就是例子,rest 组件的泥球直接打了个大的。
说正经的,遇到这种口子优先看 Drupal 版本和数据库抽象层那块代码,Drupal 8+ 的 Eloquent ORM 相对严实,但老版本 7.x 直接拼接查询的地方不少。攻击路径一般就几条:
最骚的是 Drupal 的权限模型,admin 账号能加载自定义模块,相当于 RCE 前置条件直接满足。
实战建议:批量扫 C段的时候直接上 sqlmap 指定 Drupal 的 UA 头和特定端点,误报少好跑。手工的话先找
/node/add/、/user/、/admin/这些路由,看哪个没做预编译处理。反正这类漏洞 POC 出来之前就是拼手速,打时间差。