Mehrere Schwachstellen in Drupal-Produkten
- Sicherheitshinweis
© Adobe Stock
Nicht unterstützte Produkte deinstallieren
Über verschiedene Sicherheitslücken in mehreren Drupal-Produkten können Angreifende beispielsweise SQL-Injection-Angriffe durchführen, Sicherheitsmaßnahmen umgehen, sensible Informationen offenlegen und XSS-Angriffe (Cross-Site Scripting) ausführen. Besonders kritisch sind nach Drupal-Angaben die folgenden Lücken. Die zugehörigen Produkte sind in Klammern angegeben:
-
CVE-2026-15081 (Location Selector)
-
CVE-2026-15086 (Raw Formatter)
-
CVE-2026-15087 (Clean RESTful)
-
CVE-2026-15089 (Commerce guest registration)
Ein CVSS-Score liegt für keine der Schwachstellen vor. Eine Liste aller betroffenen Drupal-Produkte mit den zugehörigen Versionsständen finden in Sie den unten verlinkten Beiträgen. Darunter befinden sich auch nicht versionierte Produkte, die nicht unterstützt werden und für die deshalb auch kein Patch bereitsteht.
Das berichten die Drupal-Website und das Bundesamt für Sicherheit in der Informationstechnik (BSI).
Drupal ist ein kostenloses, quelloffenes Content-Management-System, das auf der Script-Sprache PHP und einer SQL-Datenbank basiert. Über Extensions kann der Funktionsumfang erweitert werden.
Empfehlung
Aktualisieren Sie die betroffenen Drupal-Produkte wie in den Drupal-Hinweisen empfohlen. Wenn das Produkt nicht unterstützt wird und deshalb kein Patch verfügbar ist, deinstallieren Sie das Produkt. Dies trifft auf die drei Drupal-Produkte Raw Formatter, Clean RESTful und Commerce guest registration zu.
Weitere Informationen
IT-Schwachstellenmeldung des BSI mit Links zu allen Drupal-Hinweisen
Drupal-Hinweis zu Location Selector (engl.)
Drupal-Hinweis zu Raw Formatter (engl.)