Drupal ha alertado que los atacantes están intentando explotar una vulnerabilidad de inyección SQL considerada 'altamente crítica', anunciada a principios de esta semana. El proyecto de sistema de gestión de contenidos publicó un aviso el 18 de mayo, instando a los administradores a reservar tiempo para actualizaciones del núcleo que solucionaran un problema que los actores de amenazas podrían comenzar a explotar 'en cuestión de horas o días'.

La falla, ahora registrada como CVE-2026-9082, fue descubierta por el investigador Michael Maturi de Google/Mandiant. Afecta a la API de abstracción de bases de datos de Drupal, permitiendo que solicitudes especialmente diseñadas desencadenen una inyección SQL arbitraria en sitios que utilizan PostgreSQL. La inyección SQL es una vulnerabilidad en la que los atacantes insertan comandos SQL maliciosos en consultas a la base de datos a través de campos de entrada de usuario, lo que puede resultar en acceso no autorizado, modificación o eliminación de datos.

La vulnerabilidad es explotable sin autenticación y podría derivar en ejecución remota de código, escalada de privilegios y divulgación de información. En una actualización del aviso el 22 de mayo, Drupal confirmó que se han detectado intentos de explotación. 'La puntuación de riesgo se ha actualizado para reflejar que ahora se detectan intentos de explotación en el entorno real', señala el aviso actualizado. Drupal calificó la vulnerabilidad como 'altamente crítica', asignándole una puntuación interna de 23 sobre 25. Sin embargo, NIST la ha calificado como 'severidad media' basándose en una puntuación CVSS v3 de 6.5.

Impacto y recomendaciones

CVE-2026-9082 afecta a un amplio rango de versiones de Drupal, incluyendo Drupal 8.9.x, Drupal 10.4.x anteriores a 10.4.10, Drupal 10.5.x anteriores a 10.5.10, Drupal 10.6.x anteriores a 10.6.9, Drupal 11.0.x/11.1.x anteriores a 11.1.10, Drupal 11.2.x anteriores a 11.2.12 y Drupal 11.3.x anteriores a 11.3.10. Se recomienda a los propietarios de sitios y administradores actualizar inmediatamente a la última versión disponible para su rama. Aquellos que no utilicen PostgreSQL también deben actualizar, ya que las últimas actualizaciones de seguridad incluyen correcciones para dependencias ascendentes como Symfony y Twig.

El aviso subraya que Drupal 8 y 9 han llegado al final de su vida útil, y que los parches se proporcionan 'en la medida de lo posible'; sin embargo, esas ramas aún contienen otras vulnerabilidades conocidas, por lo que continuar usándolas es inherentemente riesgoso.

image
image
article image
article image