Drew Webber

#227de 55,077
670CVSS total
Vulnerabilidades · 100
Baixa
4
Média
53
Alta
29
Crítica
14
PT-2026-42228
9.8
2026-05-20
Postgresql Global Development Group · Postgresql · CVE-2026-9082
**Nome do Software Vulnerável e Versões Afetadas** Drupal Core versões 8.9.0 até 10.4.9 Drupal Core versões 10.5.0 até 10.5.9 Drupal Core versões 10.6.0 até 10.6.8 Drupal Core versões 11.0.0 até 11.1.9 Drupal Core versões 11.2.0 até 11.2.11 Drupal Core versões 11.3.0 até 11.3.9 **Description** Uma falha de injeção de SQL não autenticada existe na API de abstração de banco de dados do Drupal Core, especificamente no manipulador de condições `EntityQuery` do PostgreSQL. O problema ocorre quando chaves de array PHP controladas pelo invasor, como `filter[...][condition][value][malicious key]`, são concatenadas diretamente em identificadores SQL sem a devida sanitização ou escape. Isso permite que usuários remotos e anônimos executem comandos SQL arbitrários em sites que utilizam bancos de dados PostgreSQL. Os impactos potenciais incluem acesso total ao banco de dados, exfiltração de dados sensíveis e hashes de senhas, escalonamento de privilégios para Administrador e execução remota de código (RCE) se as permissões do banco de dados estiverem mal configuradas (ex: permitindo `COPY FROM PROGRAM`). A exploração no mundo real está ativa, com mais de 15.000 tentativas de ataque detectadas em aproximadamente 6.000 sites em 65 países, atingindo principalmente serviços financeiros e de jogos. **Recommendations** Atualize o Drupal Core para a versão 10.4.10. Atualize o Drupal Core para a versão 10.5.10. Atualize o Drupal Core para a versão 10.6.9. Atualize o Drupal Core para a versão 11.1.10. Atualize o Drupal Core para a versão 11.2.12. Atualize o Drupal Core para a versão 11.3.10. Restrinja as funções de usuário que possuem a capacidade de atualizar modelos Twig via Views ou módulos contribuídos. Direcione o tráfego de produção através de um Web Application Firewall (WAF) para filtrar assinaturas de payloads de arrays aninhados maliciosos. Revise os logs do PostgreSQL e do WAF em busca de consultas incomuns de usuários anônimos ou modificações estruturais de consultas.