跳到主要内容

中危

Drupal core SQL注入漏洞(CVE-2026-9082)

2026-05-20 18:08:21 公开 ,2026-06-19 13:04:06 更新

  • CISA KEV
  • 关键漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 无需认证
  • 远程
  • 开源组件漏洞
  • 公开PoC
CWEs:
CWE-89 (SQL Injection)
CAPEC:
CAPEC-66 (SQL Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2026-05-20 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
CVSS v3.1 风险值
6.5

详细信息

漏洞类型
SQL注入
漏洞描述
Drupal Core 8.9.0到10.4.10之前版本、10.5.0到10.5.10之前版本、10.6.0到10.6.9之前版本、11.0.0到11.1.10之前版本、11.2.0到11.2.12之前版本、11.3.0到11.3.10之前版本PostgreSQL专用的Entity Query Condition处理程序API存在SQL注入漏洞。Drupal的PostgreSQL驱动为了支持大小写不敏感的比较,在IN条件处理时会将比较值包装在LOWER()函数中。攻击者控制的数组键(array keys)被直接拼接到SQL占位符名称中,未经任何过滤或规范化处理。导致使用PostgreSQL数据库的网站发生任意SQL注入。这可能导致信息泄露,在某些情况下还可能导致权限提升、远程代码执行或其他攻击。
修复建议
建议升级到11.1.10、11.2.12、10.5.10、11.3.10、10.4.10、10.6.9及以上版本。参考链接: https://www.drupal.org/sa-core-2026-004

参考链接