SecBoard
HochCVE WatchScore: 80/100

CVE-2026-9082: Kritische SQL-Injection in Drupal Core - Massenangriffe laufen

24. Juni 2026
CVE-2026-9082: Kritische SQL-Injection in Drupal Core - Massenangriffe laufen

Kurzfazit

Eine unauthentifizierte SQL-Injection in Drupal Core wird kurz nach Disclosure aktiv gegen tausende Websites ausgenutzt und kann bis zu Privilege Escalation und RCE führen. CISA hat US-Behörden zur Sofort-Patchung verpflichtet (KEV).

Was ist passiert?

In Drupal Core wurde eine unauthentifizierte (CVE-2026-9082) gepatcht, die laut SecurityWeek kurz nach der Veröffentlichung bereits gegen tausende Websites ausgenutzt wird. Je nach Konstellation sind Information Disclosure, und Remote-Code-Execution möglich. hat die Lücke in den KEV-Katalog aufgenommen und US-Bundesbehörden eine enge Frist zur Patchung gesetzt.

Betroffen sind u. a. Drupal Core 8.9.x sowie diverse 10.x- und 11.x-Zweige vor den jeweiligen Fix-Releases.

Warum ist das relevant?

  • Unauthentifiziert ausnutzbar und bereits in breiter aktiver Ausnutzung ( ~85 %)
  • Drupal betreibt viele Behörden-, Bildungs- und Unternehmensseiten
  • ist verlässlich automatisierbar -> Massenscans und -exploits
  • KEV-Listung mit behördlicher Patch-Anordnung unterstreicht die Dringlichkeit

Priorisierungssignale

SignalWert
6.5 (Medium) - real eskaliert durch Massenausnutzung
~85 %
KEV-Statusaktiv ausgenutzt
Quellen8 Meldungen im Signal-Cluster
Sektoru. a. Behörden

Empfehlung

Drupal-Installationen unverzüglich auf die gepatchten Versionen heben und nach Exploit-Spuren in DB- und Webserver-Logs suchen.

Was Security-Teams jetzt prüfen sollten

  • 1Alle Drupal-Instanzen und ihre Core-Version inventarisieren (auch vergessene/Legacy-Sites)
  • 2Auf das jeweils gepatchte Release (10.4.10 / 10.5.10 / 10.6.9 / 11.x) aktualisieren
  • 3DB- und Webserver-Logs auf SQL-Injection-Muster und anomale Queries prüfen
  • 4WAF-Regeln gegen SQLi temporär verschärfen, bis gepatcht ist
  • 5Bei Kompromittierungsverdacht: Sessions/Keys rotieren und Integrität der Inhalte prüfen

Betroffene Branchen

behoerden

Betroffene Technologien

web-security

Relevante CVEs

Transparenz & Redaktion

  • Analyse: SecBoard Research
  • Redaktionell verantwortlich: Eike Fellgiebel
  • KI-gestützte Erstellung: Quellen-Clustering, Erstentwurf und Übersetzung erfolgen KI-gestützt auf Basis der verlinkten Originalquellen.
  • Stand: 24. Juni 2026
Wie SecBoard arbeitet: Methodik & Quellen
#drupal#sql-injection#cms#web-security#kev