آسیبپذیری حیاتی تزریق شیء PHP در هسته دروپال کشف شد که نسخههای قدیمیتر از ۱۰.۵.۱۲، ۱۰.۶.۰ تا ۱۰.۶.۱۱، ۱۱.۲.۰ تا ۱۱.۲.۱۴ و ۱۱.۳.۰ تا ۱۱.۳.۱۲ را تحت تأثیر قرار میدهد.
این آسیبپذیری از طریق JSON:API و در شرایط خاص قابل بهرهبرداری است.
مهاجم با دسترسی نوشتن میتواند کد مخرب تزریق کند.
نسخههای پایان عمر مانند ۱۱.۰.x و ۱۱.۱.x پوشش امنیتی دریافت نمیکنند.
بهروزرسانی فوری به نسخههای اصلاحشده توصیه میشود.
Drupal Steward حفاظت محدودی ارائه میدهد، اما بهروزرسانی واقعی ضروری است.
متن خبر
شرح خبر
پروژه هسته دروپال یک آسیبپذیری حیاتی با امتیاز ریسک ۱۸ از ۲۵ را در تاریخ ۱۷ ژوئن ۲۰۲۶ اعلام کرد.
این آسیبپذیری از نوع تزریق شیء PHP بوده و نسخههای متعدد دروپال از جمله ۱۰.۵.x، ۱۰.۶.x، ۱۱.۰.x تا ۱۱.۳.x را تحت تأثیر قرار میدهد.
مهاجم با دسترسی نوشتن در JSON:API میتواند در شرایط نادر، بار مخربی تزریق کند که منجر به اجرای کدهای مخرب شود.
این آسیبپذیری تنها در صورت استفاده از فیلدهای سفارشی با ویژگیهای سریالشده و فعال بودن دسترسی نوشتن در JSON:API قابل بهرهبرداری است.
بهروزرسانی فوری به نسخههای اصلاحشده مانند ۱۱.۳.۱۲، ۱۱.۲.۱۴، ۱۰.۶.۱۱ یا ۱۰.۵.۱۲ توصیه میشود.
آسیبپذیری حیاتی تزریق شیء PHP در هسته دروپال کشف شد که نسخههای قدیمیتر از ۱۰.۵.۱۲، ۱۰.۶.۰ تا ۱۰.۶.۱۱، ۱۱.۲.۰ تا ۱۱.۲.۱۴ و ۱۱.۳.۰ تا ۱۱.۳.۱۲ را تحت تأثیر قرار میدهد.
این آسیبپذیری از طریق JSON:API و در شرایط خاص قابل بهرهبرداری است.
مهاجم با دسترسی نوشتن میتواند کد مخرب تزریق کند.
نسخههای پایان عمر مانند ۱۱.۰.x و ۱۱.۱.x پوشش امنیتی دریافت نمیکنند.
بهروزرسانی فوری به نسخههای اصلاحشده توصیه میشود.
Drupal Steward حفاظت محدودی ارائه میدهد، اما بهروزرسانی واقعی ضروری است.
این آسیبپذیری به دلیل شدت بالای ریسک (حیاتی) و پتانسیل اجرای کدهای مخرب از راه دور، اهمیت ویژهای دارد.
با توجه به اینکه بسیاری از سایتها از دروپال استفاده میکنند، عدم بهروزرسانی میتواند منجر به حملات گسترده و آسیبهای جدی شود.
علاوه بر این، JSON:API به صورت پیشفرض تنها خواندنی است، اما فعالسازی دسترسی نوشتن توسط مدیران یا ماژولهای سفارشی، خطر را افزایش میدهد.
سایتهای تجاری و سازمانی که از دروپال استفاده میکنند، در معرض خطر حملات سایبری قرار دارند که میتواند منجر به افشای دادهها، از دست رفتن اعتماد مشتریان و خسارات مالی شود.
بهروزرسانی نکردن میتواند باعث اختلال در خدمات و آسیب به شهرت برند شود.
در ایران، بسیاری از سایتهای دولتی، آموزشی و تجاری از دروپال استفاده میکنند.
عدم توجه به این آسیبپذیری میتواند منجر به حملات سایبری هدفمند و آسیب به زیرساختهای دیجیتال کشور شود.
بهروزرسانی فوری برای جلوگیری از سوءاستفاده توصیه میشود.
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود.
سازمانها ممکن است در معرض جریمههای قانونی قرار گیرند اگر نتوانند از دادههای کاربران خود محافظت کنند.
همچنین، عدم رعایت استانداردهای امنیتی میتواند باعث از دست رفتن گواهینامههای امنیتی شود.
این آسیبپذیری میتواند توسط بازیگران بدخیم در سطح جهانی مورد سوءاستفاده قرار گیرد.
کشورهایی که زیرساختهای دیجیتال ضعیفی دارند، بیشتر در معرض خطر هستند.
ایران به عنوان یکی از اهداف احتمالی حملات سایبری، باید اقدامات پیشگیرانه را انجام دهد.
Drupal Security Advisories آسیبپذیری تزریق شیء PHP در هسته دروپال کشف شد.
نسخههای قدیمیتر در معرض خطر هستند.
بهروزرسانی فوری به نسخههای اصلاحشده ضروری است.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری به دلیل شدت بالای ریسک (حیاتی) و پتانسیل اجرای کدهای مخرب از راه دور، اهمیت ویژهای دارد.
با توجه به اینکه بسیاری از سایتها از دروپال استفاده میکنند، عدم بهروزرسانی میتواند منجر به حملات گسترده و آسیبهای جدی شود.
علاوه بر این، JSON:API به صورت پیشفرض تنها خواندنی است، اما فعالسازی دسترسی نوشتن توسط مدیران یا ماژولهای سفارشی، خطر را افزایش میدهد.
اثر کسبوکاری
سایتهای تجاری و سازمانی که از دروپال استفاده میکنند، در معرض خطر حملات سایبری قرار دارند که میتواند منجر به افشای دادهها، از دست رفتن اعتماد مشتریان و خسارات مالی شود.
بهروزرسانی نکردن میتواند باعث اختلال در خدمات و آسیب به شهرت برند شود.
اثر احتمالی برای ایران
در ایران، بسیاری از سایتهای دولتی، آموزشی و تجاری از دروپال استفاده میکنند.
عدم توجه به این آسیبپذیری میتواند منجر به حملات سایبری هدفمند و آسیب به زیرساختهای دیجیتال کشور شود.
بهروزرسانی فوری برای جلوگیری از سوءاستفاده توصیه میشود.
ارتباط با LegalTech
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود.
سازمانها ممکن است در معرض جریمههای قانونی قرار گیرند اگر نتوانند از دادههای کاربران خود محافظت کنند.
همچنین، عدم رعایت استانداردهای امنیتی میتواند باعث از دست رفتن گواهینامههای امنیتی شود.
زاویه رسانه/کشور منبع
Drupal Security Advisories
پوشش چند منبعی
این خبر در منابع دیگر
هشدار امنیتی دروپال: آسیبپذیری زنجیره ابزارک در هسته دروپال (CVE-2026-55804)Drupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری بسیار حیاتی تزریق SQL در هسته دروپال (CVE-2026-9082) - بهروزرسانی فوری ضروریDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری اسکریپتنویسی بینسایتی در هسته دروپال: بهروزرسانی فوری به نسخه ۱۱.۳.۷ ضروری استDrupal Security Advisories · Global · enمشاهده در سایت
هشدار امنیتی در هسته دروپال: کشف زنجیره ابزارک و راهکارهای فوری برای نسخههای آسیبپذیرDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری بحرانی اسکریپتنویسی بینسایتی (XSS) در هسته دروپال کشف شدDrupal Security Advisories · Global · frمشاهده در سایت
آسیبپذیری افشای اطلاعات در هسته دروپال: نیاز فوری به بهروزرسانی نسخههاDrupal Security Advisories · Global · enمشاهده در سایت