Drupal 10.x < 10.4.10 / 10.5.x < 10.5.10 / 10.6.x < 10.6.9 / 11.1.x < 11.1.10 / 11.2.x < 11.2.12 / 11.3.x < 11.3.10 のDrupalの脆弱性(SA-CORE-2026-004)

medium Nessus プラグイン ID 315939

概要

リモートのウェブサーバーで実行されている PHP アプリケーションは、脆弱性の影響を受けます。

説明

自己報告されたバージョンによると、リモートのWebサーバーで実行されているDrupalのインスタンス 10.x は、 10.4.10より前、 10.5.x10.5.10より前、 10.6.x10.6.9より前、 11.1.x11.1.10より前、 11.2.x11.2.12より前、 11.3.x11.3.10より前です。したがって、脆弱性の影響を受けます。

- SQL コマンドで使用される特殊な要素の不適切な中和(「SQL インジェクション」)。Drupal コアの脆弱性により、SQL Drupal コアで SQL インジェクションが引き起こされる可能性があります。この問題はDrupalコアに影響を与えます:10.4.10より前の8.9.0、10.5.10より前の10.5.0、10.6.9より前の10.6.0、11.1.10より前の11.0.0、11.2.12より前の11.2.0、11.3.0から11.3.10より前。(CVE-2026-9082)

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Drupalバージョン 10.4.10 / 10.5.10 / 10.6.9 / 11.1.10 / 11.2.12 / 11.3.10 以降にアップグレードしてください。

参考資料

https://www.drupal.org/sa-core-2026-004

https://symfony.com/blog/category/security-advisories

http://www.nessus.org/u?a60fceaa

http://www.nessus.org/u?d618ed34

https://www.drupal.org/project/drupal/releases/10.4.10

https://www.drupal.org/project/drupal/releases/10.5.10

https://www.drupal.org/project/drupal/releases/10.6.9

https://www.drupal.org/project/drupal/releases/11.1.10

https://www.drupal.org/project/drupal/releases/11.2.12

https://www.drupal.org/project/drupal/releases/11.3.10

https://www.drupal.org/psa-2021-06-29

https://www.drupal.org/psa-2023-11-01

プラグインの詳細

深刻度: Medium

ID: 315939

ファイル名: drupal_11_3_10.nasl

バージョン: 1.4

タイプ: Remote

ファミリー: CGI abuses

公開日: 2026/5/20

更新日: 2026/5/25

設定: パラノイドモードの有効化, 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.6

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 6.2

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2026-9082

CVSS v3

リスクファクター: Medium

基本値: 6.5

現状値: 6

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

現状ベクトル: CVSS:3.0/E:F/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:drupal:drupal

必要な KB アイテム: Settings/ParanoidReport, installed_sw/Drupal

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/5/20

脆弱性公開日: 2026/5/19

CISA の既知の悪用された脆弱性の期限日: 2026/5/27

参照情報

CVE: CVE-2026-9082

IAVA: 2026-A-0501