CISA 警告 Drupal 核心 SQL 注入漏洞在攻击中被利用

2026-05-26 02:01:35 1 83

美国网络安全和基础设施安全局(CISA)发布紧急警报,关于 Drupal 核心中一个关键的 SQL 注入漏洞,该漏洞被追踪为 CVE-2026-9082,目前正在实际攻击中被积极利用。


美国网络安全和基础设施安全局(CISA)发布紧急警报,关于Drupal核心中一个关键的SQL注入漏洞,该漏洞被追踪为CVE-2026-9082,目前正在实际攻击中被积极利用。

该漏洞被归类为CWE-89,影响Drupal的数据库抽象API,并可能允许攻击者通过特殊定制的请求执行恶意SQL查询。

根据美国网络安全和基础设施安全局(CISA)的说法,成功利用此漏洞可能导致权限提升,在严重情况下甚至可能导致远程代码执行(RCE)。

这使得对于依赖Drupal进行内容管理的组织来说,该问题尤其危险,特别是那些将Web应用程序暴露在公共互联网上的组织。

该漏洞于2026年5月22日正式被列入CISA的已知漏洞利用目录 (KEV),表明存在确认的利用活动。

根据约束性运营指令 (BOD) 22-01,联邦机构和组织必须在2026年5月27日之前解决该问题。

Drupal核心SQL注入漏洞


该漏洞存在于Drupal Core通过其抽象层处理数据库查询的地方。

输入验证不当允许攻击者注入恶意SQL语句,可能绕过身份验证控制或操纵后端数据库操作。

主要风险包括:



  • 未经授权访问存储在Drupal数据库中的敏感数据。
  • 从低级用户账户提升到管理员控制。
  • 在某些配置下,在底层服务器上执行任意代码。


因为Drupal驱动着大量企业和政府网站,大规模利用可能产生广泛影响。

虽然CISA尚未确认此漏洞是否当前正被用于勒索软件活动中,但SQL注入漏洞的性质使其成为初始访问中介和威胁行为者的常见入口点。

攻击者可以利用此漏洞获得立足点,部署web shell,或进一步深入网络。

安全研究人员警告说,公开暴露的Drupal实例面临最高风险,特别是那些运行过时或未打补丁的Drupal Core版本。

CISA强烈敦促组织立即采取行动以降低风险。建议的步骤包括:

  • 立即应用Drupal项目提供的安全补丁。
  • 审查并遵循特定供应商的缓解指南。
  • 监控Web服务器日志,查找可疑或异常的SQL查询模式。
  • 实施 Web 应用程序防火墙 (WAF),以检测和阻止注入尝试。
  • 遵循BOD 22-01指南用于云托管环境。


如果修补不可行,组织应考虑暂时关闭受影响的服务,直到缓解措施到位。

CVE-2026-9082的活跃利用凸显了广泛使用的平台(如Drupal)中SQL注入漏洞带来的持续风险。

组织必须优先修补并主动监控,以防御潜在的入侵。

在CISA设定的紧迫整改截止日期下,立即采取行动以降低风险并防止潜在漏洞至关重要。

关于作者

weak_hong46篇文章58篇回复

评论1次

要评论?请先  登录  或  注册
  • 1楼
    8 小时前

    Drupal 这波 SQL 注入又是老套路开花,CVE-2026-9082 这个编号一眼假,2026年的漏洞现在就有详细描述?不过 SQL 注入在 Drupal 上确实有前科,2014 年那波 Drupalgeddon 就是例子,rest 组件的泥球直接打了个大的。

    说正经的,遇到这种口子优先看 Drupal 版本和数据库抽象层那块代码,Drupal 8+ 的 Eloquent ORM 相对严实,但老版本 7.x 直接拼接查询的地方不少。攻击路径一般就几条:

    1. 找带参数的查询接口,比如搜索、过滤、评论提交这类
    2. 构造报错注入或者布尔盲注,看数据库版本和账号权限
    3. 如果跑的是 root 或者 mysql 高权限用户,into outfile 或者udf提权直接上

    最骚的是 Drupal 的权限模型,admin 账号能加载自定义模块,相当于 RCE 前置条件直接满足。

    实战建议:批量扫 C段的时候直接上 sqlmap 指定 Drupal 的 UA 头和特定端点,误报少好跑。手工的话先找 /node/add//user//admin/ 这些路由,看哪个没做预编译处理。

    反正这类漏洞 POC 出来之前就是拼手速,打时间差。