找回密码
 立即注册
搜索

Drupal 漏洞在披露后不久即成为黑客攻击目标

作者:admin | 时间:1 小时前 | 阅读:3| 显示全部楼层

马上注册,让你轻松玩转程序园

您需要 登录 才可以下载或查看,没有账号?立即注册

x
Drupal 警告用户,针对本周修复的高危漏洞 CVE-2026-9082,已经出现了利用尝试。

该漏洞影响一个旨在确保数据库查询经过清理以防止 SQL 注入 的 API。

Drupal 解释道:“该 API 中的漏洞允许攻击者发送特制请求,导致使用 PostgreSQL 数据库的网站遭受任意 SQL 注入。”

未经身份验证的攻击者可利用此缺陷获取信息,在某些情况下还可进行权限提升和远程代码执行(RCE)。

Drupal 预测,针对 CVE-2026-9082 的利用代码可能在披露后数小时或数天内被制造出来,因此在该补丁于5月20日发布之前就已向用户发出警报。

该 CMS 为数十万个网站提供支持,但此安全漏洞仅影响使用 PostgreSQL 的网站,Drupal 认为受影响比例不到 5%。

然而,CVE-2026-9082 的安全公告已于3月22日更新,告知用户风险评分已从 20 分上调至 23 分,“以反映现已在野外检测到利用尝试”。值得注意的是,Drupal 采用 NIST CMSS 评分系统对漏洞进行评级,最高风险等级为 25 分。

Imperva 报告称,观测到超过 15,000 次利用尝试,针对分布在 65 个国家的近 6,000 个网站。几乎一半的攻击目标是游戏和金融服务网站。

该安全公司警告道:“这一模式表明,攻击者和扫描器主要试图识别暴露在外、运行易受攻击的 PostgreSQL 后端配置的 Drupal 网站。虽然目前的活动主要以侦察和验证为主,但鉴于该漏洞的性质,成功的利用可能迅速从探测转向数据提取或权限提升。”

多年来,Drupal 尚未修补过“高危”漏洞,自 2019 年以来也没有关于新 Drupal 漏洞在野外被利用的报告。

在 2019 年之前,被称为 Drupalgeddon 和 Drupalgeddon2 的漏洞曾因被利用来入侵众多网站而登上头条新闻。

cyber-security-2851201_%e5%8f%af%e7%94%a8.jpg

您需要登录后才可以回帖 登录 | 立即注册
热门 WordPress 重定向插件暗藏休眠后门多年
热门 WordPress 重定向插件暗藏休眠后门多年
“快速页面 / 文章重定向”(Quick Page/Post Redirect)插件安装量超 7 万,5 年前被植入后门,可向用户网
官方 SAP npm 软件包遭入侵,用于窃取凭证
官方 SAP npm 软件包遭入侵,用于窃取凭证
多个官方 SAP npm 软件包疑似遭 TeamPCP 供应链攻击,被入侵后用于窃取开发者系统中的凭证和身份验证令牌。
开源电子病历软件 OpenEMR 发现 38 个漏洞
开源电子病历软件 OpenEMR 发现 38 个漏洞
应用安全公司 Aisle 在开源电子病历平台 OpenEMR 中发现了数十个漏洞,其中包括一些可被利用来窃取敏感患者
数百面向互联网的 VNC 服务器暴露 ICS/OT
数百面向互联网的 VNC 服务器暴露 ICS/OT
Forescout 的研究显示,数百万远程访问的 RDP 和 VNC 服务器暴露在互联网上,其中数百台可能提供对工业控制
朝鲜新一轮攻击:利用 AI 植入 npm 恶意软件、虚假公司和远程访问木马 ...
朝鲜新一轮攻击:利用 AI 植入 npm 恶意软件、虚假公司和远程访问木马 ...
网络安全研究人员在一个 npm 软件包中发现了恶意代码,该恶意软件包作为依赖项被引入到由 Anthropic 公司的
cPanel 与 WHM 紧急更新修复关键认证绕过漏洞
cPanel 与 WHM 紧急更新修复关键认证绕过漏洞
一个严重漏洞影响了除最新版本之外的所有 cPanel 及 WebHost Manager(WHM)控制面板版本,该漏洞可被利用
Robinhood 账户创建漏洞遭利用,被用于发送网络钓鱼邮件
Robinhood 账户创建漏洞遭利用,被用于发送网络钓鱼邮件
在线交易平台罗宾汉(Robinhood)的账户创建流程被威胁行为者利用,他们将网络钓鱼信息注入合法邮件,诱使
ShinyHunters 宣称盗走超 900 万条记录,Medtronic 随后证实安全事件 ...
ShinyHunters 宣称盗走超 900 万条记录,Medtronic 随后证实安全事件 ...
在黑客组织 ShinyHunters 宣称窃取了超 900 万条记录后,美敦力(Medtronic)证实其公司 IT 系统遭遇了网络
“Underminr”漏洞允许攻击者将恶意连接隐
威胁行为者正在利用共享内容分发网络(CDN)基础设施中的漏洞,以隐藏与恶意域名的连
Drupal 漏洞在披露后不久即成为黑客攻击目
Drupal 警告用户,针对本周修复的高危漏洞 CVE-2026-9082,已经出现了利用尝试。 该
npm 新增 2FA 门控发布与包安装控制,防范
GitHub 为 npm 推出了新的安全控制措施,以提升软件供应链的安全性,使维护者能够在
荷兰扣押了一家支持网络攻击的托管服务商的
荷兰金融犯罪调查局(FIOD)逮捕了两名男子,并扣押了与一家网络托管公司相关的800台
2026年4月全球和全国数据库系统最新排行榜
一、全球最新使用排名(2026 年 4 月)1. DBEngines 流行度(综合市场份额) [*]Oracl
Zed正式发布1.0版本:新增DeepSeek-V4支持
开源代码编辑器 Zed 日前正式发布 1.0 版本。开发团队表示,这并不意味着产品已经“完
新加坡国立大学研究人员发现关键蛋白或可逆
美国《科技日报》4月21日文章,原题:科学家发现一种可能有助于逆转脱发的“保护者”
Hermes WebUI可视化面板,5分钟安装,彻底
Hermes可视化WebUI · 告别命令行5分钟装好|浏览器管理AI|全功能面板亮点:一键安装
热门 WordPress 重定向插件暗藏休眠后门多
“快速页面 / 文章重定向”(Quick Page/Post Redirect)插件安装量超 7 万,5 年前被
官方 SAP npm 软件包遭入侵,用于窃取凭证
多个官方 SAP npm 软件包疑似遭 TeamPCP 供应链攻击,被入侵后用于窃取开发者系统中的