Drupal 10.6.x < 10.6.17 / 11.3.x < 11.3.17 / 11.4.x < 11.4.7 Drupal の脆弱性 (SA-CORE-2026-013)

high Nessus プラグイン ID 346470

概要

リモートのウェブサーバーで実行されている PHP アプリケーションは、脆弱性の影響を受けます。

説明

自己報告されたバージョンによると、リモートの Web サーバーで実行されている Drupal のインスタンスは 10.6.17 より前の 10.6.x、11.3.17 より前の 11.3.x、11.4.7 より前の 11.4.x です。したがって、脆弱性の影響を受けます。

- Drupal プロジェクトは、WYSIWYG 編集に CKEditor ライブラリを使用します。CKEditorが、Drupalに影響を与えるセキュリティ更新をリリースしました。WYSIWYG 編集に CKEditor を使用するように Drupal が構成されている場合、脆弱性が存在する可能性があります。(CKEditor自体にアクセスできない場合でも)コンテンツを作成または編集できる攻撃者が、このクロスサイトスクリプティング(XSS)の脆弱性を悪用して、アクセス権限を持つサイト管理者を含むWYSIWYG CKEditorへのアクセス権のあるユーザーを標的にする可能性があります。詳細については、CKEditor のセキュリティアドバイザリを参照してください:エンジンパッケージ内の重要度の高いクロスサイトスクリプティング(XSS)(SA-CORE-2026-013)

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Drupal バージョン10.6.17/11.3.17/11.4.7 以降にアップグレードしてください。

参考資料

https://github.com/ckeditor/ckeditor5

https://www.drupal.org/project/drupal/releases/10.6.17

https://www.drupal.org/project/drupal/releases/11.3.17

https://www.drupal.org/project/drupal/releases/11.4.7

https://www.drupal.org/psa-2011-002

https://www.drupal.org/psa-2021-06-29

https://www.drupal.org/psa-2023-11-01

https://www.drupal.org/sa-core-2026-013

http://www.nessus.org/u?2cbd9462

http://www.nessus.org/u?d16581be

プラグインの詳細

深刻度: High

ID: 346470

ファイル名: drupal_11_4_7.nasl

バージョン: 1.1

タイプ: Remote

ファミリー: CGI abuses

公開日: 2026/9/16

更新日: 2026/9/16

設定: パラノイドモードの有効化, 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus

脆弱性情報

CPE: cpe:/a:drupal:drupal

必要な KB アイテム: Settings/ParanoidReport, installed_sw/Drupal

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/9/16

脆弱性公開日: 2026/9/16