CVE-2026-9082

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Drupal Core SQL Injection Vulnerability

Beschreibung

CVE-2026-9082 ist eine kritische SQL-Injection-Schwachstelle in Drupal Core, einem der am weitesten verbreiteten Open-Source-Content-Management-Systeme. Die Lücke steckt in Drupals Datenbankabstraktions-API und erlaubt es einem Angreifer, über speziell gestaltete Anfragen schädliches SQL einzuschleusen, was zu Rechteausweitung und Remotecodeausführung führen kann. Mit einem maximalen CVSS-Score von 9.8, ohne erforderliche Authentifizierung und mit einem EPSS-Score im 95. Perzentil stellt CVE-2026-9082 eine unmittelbare Bedrohung für jede internetseitige Drupal-Website dar. CISA hat die Schwachstelle in seinen KEV-Katalog aufgenommen, und die SQL-Injection-Lücke sollte unverzüglich gepatcht werden, da sie einem Angreifer die vollständige Kontrolle über die Website und ihre Datenbank verschaffen kann.

KEV-Informationen

Hersteller
Drupal
Produkt
Core
Hinzugefügt am
22. Mai 2026
Fälligkeitsdatum
27. Mai 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
drupaldrupal>= 8.9.0, < 10.4.10; >= 10.5.0, < 10.5.10; >= 10.6.0, < 10.6.9; >= 11.0.0, < 11.1.10; >= 11.2.0, < 11.2.12; >= 11.3.0, < 11.3.10

Referenzen

Schwachstellentyp

CWE-89: Unsachgemäße Neutralisierung von Spezialelementen in einem SQL-Befehl ('SQL Injection')

In Drupal Core entsteht die SQL-Injection, wenn benutzersteuerbare Eingaben ohne ordnungsgemäße Neutralisierung in die Datenbankabstraktions-API gelangen, sodass gestaltete Anfragen die Struktur der ausgeführten SQL-Abfrage verändern können. Da Drupals Datenbankschicht durchgängig in der gesamten Anwendung genutzt wird, kann diese eine Schwachstelle über viele Anfragepfade erreicht und für Rechteausweitung und Remotecodeausführung missbraucht werden.

Mehr erfahren: CWE-89 — Unsachgemäße Neutralisierung von Spezialelementen in einem SQL-Befehl ('SQL Injection')

Auswirkungsanalyse

CVE-2026-9082 hat einen CVSS-3.1-Score von 9.8 (KRITISCH) — die schwerwiegendste Kombination unterhalb eines Scope-Wechsels. Die Schwachstelle ist aus der Ferne über das Netzwerk mit geringer Komplexität ausnutzbar, erfordert weder Authentifizierung noch Benutzerinteraktion und kompromittiert Vertraulichkeit, Integrität und Verfügbarkeit der betroffenen Website vollständig. Eine erfolgreiche SQL-Injection gegen Drupals Datenbankabstraktions-API kann beliebige Daten lesen oder verändern, die Authentifizierung umgehen, zu Administratorrechten eskalieren und letztlich Remotecodeausführung auf dem Server erreichen. Mit einem EPSS-Score von 17,3 % (95. Perzentil) und einer CISA-KEV-Listung ist eine Ausnutzung hochwahrscheinlich, und Betreiber internetseitiger Drupal-Websites sollten dies als Notfall-Patch behandeln.

Exploit-Reifegrad

CVE-2026-9082 ist im CISA-KEV-Katalog gelistet, was darauf hindeutet, dass CISA sie als bestätigt oder unmittelbar bevorstehend ausgenutzt einstuft, und der EPSS-Score von 17,3 % (95. Perzentil) untermauert eine hohe Wahrscheinlichkeit baldiger Angriffe. Das Drupal-Sicherheitsteam hat das Advisory SA-CORE-2026-004 mit gepatchten Releases veröffentlicht. In den NVD-Referenzen findet sich noch kein als „Exploit“ gekennzeichneter öffentlicher Proof-of-Concept, doch eine nicht authentifizierte SQL-Injection in einem so weit verbreiteten CMS wie Drupal ist ein bevorzugtes Ziel für schnelle Waffenfähigkeit und Massen-Scans — das Fehlen eines öffentlichen PoC sollte daher nicht als Sicherheit gedeutet werden. Spielen Sie den Patch sofort ein und überwachen Sie auf Ausnutzung, statt auf das Auftauchen eines öffentlichen Exploits zu warten.

Behebung

  1. Updates sofort einspielen gemäß dem Drupal-Sicherheits-Advisory SA-CORE-2026-004: Aktualisieren Sie Drupal Core je nach Branch auf 10.4.10, 10.5.10, 10.6.9, 11.1.10, 11.2.12 oder 11.3.10 — alle früheren Releases ab 8.9.0 sind betroffen.
  2. Falls Sie nicht sofort patchen können, betreiben Sie die Website hinter einer Web Application Firewall mit auf SQL-Injection-Muster gegen Drupal-Endpunkte abgestimmten Regeln und beschränken Sie nach Möglichkeit den Zugriff auf die betroffenen Anfragepfade.
  3. Da die Ausnutzung zu Rechteausweitung und Remotecodeausführung führen kann, prüfen Sie nach dem Patchen Benutzerkonten auf unerwartete Administratorrollen, kontrollieren Sie die Datenbank auf unautorisierte Änderungen und untersuchen Sie das Dateisystem auf Webshells oder veränderte PHP-Dateien.
  4. Überprüfen Sie Datenbank-Query-Logs und Webserver-Logs auf anomale Anfragen an die Datenbankabstraktions-API und auf SQL-Fehlermuster, die auf Ausnutzungsversuche hindeuten.
  5. Als langfristige Härtung gegen SQL-Injection sollten Sie sicherstellen, dass alle eigenen und Contrib-Module Drupals parametrisierte Query-APIs (Platzhalter, die Datenbankabstraktionsschicht) verwenden, statt Benutzereingaben in SQL zu verketten, und Core sowie Contrib-Module auf unterstützten, gepatchten Versionen halten.

Technische Details

CVE-2026-9082 ist eine unsachgemäße Neutralisierung von Spezialelementen in einem SQL-Befehl (CWE-89) innerhalb der Datenbankabstraktions-API von Drupal Core. Wenn benutzersteuerbare Eingaben ohne korrektes Escaping oder Parametrisierung in eine Abfrage einfließen, kann ein Angreifer SQL-Syntax einschleusen, die die Bedeutung der Abfrage verändert, und so Datenexfiltration, Authentifizierungsumgehung, Rechteausweitung und — über Drupals Plugin- und Konfigurationsmechanismen — Remotecodeausführung ermöglichen. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) zeigt, dass der Pfad über das Netzwerk erreichbar ist, keine besonderen Bedingungen erfordert, keine Authentifizierung verlangt und volle Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit hat. Die Lücke betrifft ein breites Spektrum an Releases — ab 8.9.0 vor 10.4.10, ab 10.5.0 vor 10.5.10, ab 10.6.0 vor 10.6.9, ab 11.0.0 vor 11.1.10, ab 11.2.0 vor 11.2.12 und ab 11.3.0 vor 11.3.10 —, weshalb das Erkennen der Version und ein zügiges Upgrade entscheidend sind.

Häufig gestellte Fragen

Wird CVE-2026-9082 aktiv ausgenutzt?

CVE-2026-9082 ist im CISA-KEV-Katalog gelistet, und der EPSS-Score von 17,3 % platziert die Schwachstelle im 95. Perzentil der Ausnutzungswahrscheinlichkeit. Eine nicht authentifizierte SQL-Injection in Drupal ist ein hochwertiges Ziel, daher sollten aktive Ausnutzung und Massen-Scans angenommen werden.

Welche Produkte sind von CVE-2026-9082 betroffen?

CVE-2026-9082 betrifft Drupal Core über mehrere Branches hinweg: ab 8.9.0 vor 10.4.10, ab 10.5.0 vor 10.5.10, ab 10.6.0 vor 10.6.9, ab 11.0.0 vor 11.1.10, ab 11.2.0 vor 11.2.12 und ab 11.3.0 vor 11.3.10. Websites mit einer dieser Versionen sollten sofort patchen.

Wie behebe ich CVE-2026-9082?

Aktualisieren Sie Drupal Core auf das gepatchte Release Ihres Branches (10.4.10, 10.5.10, 10.6.9, 11.1.10, 11.2.12 oder 11.3.10) gemäß Drupal-Advisory SA-CORE-2026-004. Als Übergangsmaßnahme setzen Sie WAF-Regeln zum Blockieren von SQL-Injection-Mustern ein und prüfen anschließend auf Anzeichen einer früheren Kompromittierung.

Wie schwerwiegend ist CVE-2026-9082?

CVE-2026-9082 ist mit einem CVSS-3.1-Score von 9.8 als KRITISCH eingestuft. Sie erfordert keine Authentifizierung und kann aus der Ferne ausgenutzt werden, um die gesamte Datenbank zu lesen oder zu verändern, Rechte auszuweiten und Remotecodeausführung zu erreichen — eine der gefährlichsten Drupal-Schwachstellen der letzten Jahre.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score88.32%
EPSS-Perzentil99.8%

Daten

Veröffentlicht20. Mai 2026
Zuletzt geändert23. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.