هسته دروپال دچار آسیبپذیری تزریق شی PHP شده است که میتواند در صورت ترکیب با آسیبپذیریهای دیگر، منجر به گنجاندن فایل خودسرانه و اجرای کد از راه دور شود.
این آسیبپذیری نسخههای متعدد دروپال از جمله ۸.۰.۰ تا ۱۱.۱.۲ را تحت تأثیر قرار میدهد.
بهرهبرداری مستقیم از آن امکانپذیر نیست و نیاز به شرایط خاص دارد.
راهکار اصلی، بهروزرسانی به آخرین نسخههای امن است.
نسخههای قدیمیتر دروپال ۸، ۹ و ۱۰ قبل از ۱۰.۳ دیگر پشتیبانی امنیتی ندارند.
شناساگر CVE این آسیبپذیری CVE-2025-31674 است.
تیم امنیتی دروپال این مشکل را اصلاح کرده است.
متن خبر
شرح خبر
پروژه هسته دروپال با یک آسیبپذیری امنیتی نسبتاً حیاتی (امتیاز ۱۴ از ۲۵) مواجه شده است که نسخههای ۸.۰.۰ تا ۱۰.۳.۱۲، ۱۰.۴.۰ تا ۱۰.۴.۲، ۱۱.۰.۰ تا ۱۱.۰.۱۱ و ۱۱.۱.۰ تا ۱۱.۱.۲ را تحت تأثیر قرار میدهد.
این آسیبپذیری از نوع تزریق شی PHP است که در صورت ترکیب با یک بهرهبرداری دیگر، میتواند منجر به گنجاندن خودسرانه فایل و حتی اجرای کد از راه دور شود.
با این حال، بهرهبرداری مستقیم از آن امکانپذیر نیست و نیاز به وجود یک آسیبپذیری دیگر برای ارسال ورودی ناامن به تابع unserialize() دارد.
کاربران باید فوراً به نسخههای ۱۰.۳.۱۳، ۱۰.۴.۳، ۱۱.۰.۱۲ یا ۱۱.۱.۳ بهروزرسانی کنند.
نسخههای قدیمیتر دروپال ۱۰، ۸ و ۹ دیگر پشتیبانی امنیتی دریافت نمیکنند.
هسته دروپال دچار آسیبپذیری تزریق شی PHP شده است که میتواند در صورت ترکیب با آسیبپذیریهای دیگر، منجر به گنجاندن فایل خودسرانه و اجرای کد از راه دور شود.
این آسیبپذیری نسخههای متعدد دروپال از جمله ۸.۰.۰ تا ۱۱.۱.۲ را تحت تأثیر قرار میدهد.
بهرهبرداری مستقیم از آن امکانپذیر نیست و نیاز به شرایط خاص دارد.
راهکار اصلی، بهروزرسانی به آخرین نسخههای امن است.
نسخههای قدیمیتر دروپال ۸، ۹ و ۱۰ قبل از ۱۰.۳ دیگر پشتیبانی امنیتی ندارند.
شناساگر CVE این آسیبپذیری CVE-2025-31674 است.
تیم امنیتی دروپال این مشکل را اصلاح کرده است.
این آسیبپذیری به دلیل پتانسیل بالای آن برای سوءاستفاده در زنجیره حملات سایبری اهمیت دارد.
اگرچه بهرهبرداری مستقیم از آن دشوار است، اما ترکیب آن با آسیبپذیریهای دیگر میتواند منجر به کنترل کامل سرور توسط مهاجم شود.
این موضوع به ویژه برای سایتهای بزرگ و حساس که از دروپال استفاده میکنند، حائز اهمیت است، زیرا میتواند منجر به افشای دادهها، اختلال در خدمات یا حتی از دست رفتن کنترل بر زیرساختها شود.
برای کسبوکارها، این آسیبپذیری میتواند منجر به از دست رفتن اعتماد مشتریان، جریمههای قانونی ناشی از نقض حریم خصوصی و هزینههای بالای بازیابی سیستمها شود.
سایتهای تجاری که از دروپال استفاده میکنند، باید فوراً اقدام به بهروزرسانی کنند تا از خسارات مالی و شهرتی جلوگیری کنند.
در ایران، بسیاری از سایتهای دولتی، آموزشی و تجاری از دروپال استفاده میکنند.
عدم بهروزرسانی بهوقت این سیستمها میتواند آنها را در معرض حملات سایبری قرار دهد که ممکن است توسط گروههای هکری یا رقبای تجاری انجام شود.
این موضوع میتواند امنیت ملی و اقتصادی کشور را تحت تأثیر قرار دهد.
از نظر حقوقی، سازمانهایی که از نسخههای آسیبپذیر دروپال استفاده میکنند و دچار حمله میشوند، ممکن است مسئولیت قانونی داشته باشند، به ویژه اگر دادههای حساس کاربران را در معرض خطر قرار دهند.
از نظر فنی، این آسیبپذیری نشاندهنده اهمیت پیادهسازی مکانیزمهای امنیتی چندلایه و بهروزرسانی منظم سیستمها است.
این آسیبپذیری میتواند توسط بازیگران دولتی یا گروههای هکری برای حملات سایبری هدفمند مورد استفاده قرار گیرد.
کشورهایی که زیرساختهای دیجیتال ضعیفی دارند، بیشتر در معرض خطر هستند.
Drupal Security Advisories هسته دروپال دچار آسیبپذیری تزریق شی PHP شده است که میتواند منجر به اجرای کد از راه دور شود.
فوراً نسخه خود را بهروزرسانی کنید.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری به دلیل پتانسیل بالای آن برای سوءاستفاده در زنجیره حملات سایبری اهمیت دارد.
اگرچه بهرهبرداری مستقیم از آن دشوار است، اما ترکیب آن با آسیبپذیریهای دیگر میتواند منجر به کنترل کامل سرور توسط مهاجم شود.
این موضوع به ویژه برای سایتهای بزرگ و حساس که از دروپال استفاده میکنند، حائز اهمیت است، زیرا میتواند منجر به افشای دادهها، اختلال در خدمات یا حتی از دست رفتن کنترل بر زیرساختها شود.
اثر کسبوکاری
برای کسبوکارها، این آسیبپذیری میتواند منجر به از دست رفتن اعتماد مشتریان، جریمههای قانونی ناشی از نقض حریم خصوصی و هزینههای بالای بازیابی سیستمها شود.
سایتهای تجاری که از دروپال استفاده میکنند، باید فوراً اقدام به بهروزرسانی کنند تا از خسارات مالی و شهرتی جلوگیری کنند.
اثر احتمالی برای ایران
در ایران، بسیاری از سایتهای دولتی، آموزشی و تجاری از دروپال استفاده میکنند.
عدم بهروزرسانی بهوقت این سیستمها میتواند آنها را در معرض حملات سایبری قرار دهد که ممکن است توسط گروههای هکری یا رقبای تجاری انجام شود.
این موضوع میتواند امنیت ملی و اقتصادی کشور را تحت تأثیر قرار دهد.
ارتباط با LegalTech
از نظر حقوقی، سازمانهایی که از نسخههای آسیبپذیر دروپال استفاده میکنند و دچار حمله میشوند، ممکن است مسئولیت قانونی داشته باشند، به ویژه اگر دادههای حساس کاربران را در معرض خطر قرار دهند.
از نظر فنی، این آسیبپذیری نشاندهنده اهمیت پیادهسازی مکانیزمهای امنیتی چندلایه و بهروزرسانی منظم سیستمها است.
زاویه رسانه/کشور منبع
Drupal Security Advisories
پوشش چند منبعی
این خبر در منابع دیگر
هشدار امنیتی دروپال: آسیبپذیری زنجیره ابزارک در هسته دروپال (CVE-2026-55804)Drupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری حیاتی تزریق شیء PHP در هسته دروپال (CVE-2026-55803) - بهروزرسانی فوری ضروریDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری بسیار حیاتی تزریق SQL در هسته دروپال (CVE-2026-9082) - بهروزرسانی فوری ضروریDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری اسکریپتنویسی بینسایتی در هسته دروپال: بهروزرسانی فوری به نسخه ۱۱.۳.۷ ضروری استDrupal Security Advisories · Global · enمشاهده در سایت
هشدار امنیتی در هسته دروپال: کشف زنجیره ابزارک و راهکارهای فوری برای نسخههای آسیبپذیرDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری بحرانی اسکریپتنویسی بینسایتی (XSS) در هسته دروپال کشف شدDrupal Security Advisories · Global · frمشاهده در سایت