هسته دروپال دچار آسیبپذیری زنجیره ابزارک شده است که میتواند در صورت وجود آسیبپذیری سریسازیزدایی ناامن، به حملههای RCE یا SQLi منجر شود.
این آسیبپذیری با شناسه CVE-2026-6366 ثبت شده و نسخههای ۸.۰.۰ تا ۱۱.۳.۶ را تحت تأثیر قرار میدهد.
بهروزرسانی به نسخههای ۱۰.۵.۹، ۱۰.۶.۷، ۱۱.۲.۱۱ یا ۱۱.۳.۷ توصیه میشود.
نسخههای قدیمیتر مانند دروپال ۸، ۹، ۱۰.۴ و پایینتر دیگر پشتیبانی امنیتی ندارند.
این آسیبپذیری به تنهایی قابل سوءاستفاده نیست و نیازمند شرایط خاصی است.
تیم امنیتی دروپال آن را با ریسک «نسبتاً حیاتی» (۱۴ از ۲۵) طبقهبندی کرده است.
متن خبر
شرح خبر
پروژه هسته دروپال با انتشار هشدار امنیتی SA-CORE-2026-002 از کشف یک آسیبپذیری موسوم به «زنجیره ابزارک» در نسخههای مختلف این سیستم مدیریت محتوا خبر داد.
این آسیبپذیری که با شناسه CVE-2026-6366 ثبت شده، در صورت وجود یک آسیبپذیری غیرایمن در فرآیند سریسازیزدایی (unserialize) در سایت، میتواند به عنوان برداری برای حملههای اجرای کد از راه دور یا تزریق SQL مورد سوءاستفاده قرار گیرد.
با این حال، این مسئله به تنهایی قابل بهرهبرداری مستقیم نیست و نیازمند وجود یک آسیبپذیری دیگر برای ارسال دادههای ناامن به تابع unserialize() میباشد.
نسخههای تحت تأثیر شامل دروپال ۸.۰.۰ تا ۱۰.۵.۸، ۱۰.۶.۰ تا ۱۰.۶.۶، ۱۱.۰.۰ تا ۱۱.۲.۱۰ و ۱۱.۳.۰ تا ۱۱.۳.۶ هستند.
تیم امنیتی دروپال توصیه میکند کاربران فوراً به آخرین نسخههای امن بهروزرسانی کنند.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری اگرچه به طور مستقیم قابل بهرهبرداری نیست، اما میتواند در ترکیب با سایر آسیبپذیریها، مانند سریسازیزدایی ناامن، به حملههای جدی مانند اجرای کد از راه دور یا تزریق SQL منجر شود.
این موضوع اهمیت بالایی دارد زیرا بسیاری از سایتها هنوز از نسخههای قدیمی و آسیبپذیر دروپال استفاده میکنند.
علاوه بر این، زنجیره ابزارک میتواند به عنوان یک بردار حمله برای مهاجمینی باشد که به دنبال بهرهبرداری از آسیبپذیریهای چندگانه هستند.
اثر کسبوکاری
سایتهای تجاری که از دروپال استفاده میکنند در معرض خطر حملات سایبری قرار دارند که میتواند منجر به افشای دادهها، اختلال در خدمات یا حتی کنترل کامل سرور شود.
این موضوع میتواند به از دست رفتن اعتماد مشتریان، جریمههای قانونی و خسارات مالی سنگین منجر شود.
اثر احتمالی برای ایران
در ایران، بسیاری از سایتهای دولتی، آموزشی و تجاری از دروپال استفاده میکنند.
عدم بهروزرسانی این سایتها میتواند آنها را در معرض حملات سایبری قرار دهد که ممکن است توسط گروههای هکری یا رقبای تجاری سواستفاده شود.
ارتباط با LegalTech
این آسیبپذیری میتواند بر رعایت قوانین حفاظت از دادهها مانند GDPR تأثیر بگذارد، زیرا در صورت بهرهبرداری، ممکن است دادههای حساس کاربران افشا شود.
سازمانها موظفند اقدامات فوری برای بهروزرسانی سیستمهای خود انجام دهند تا از عواقب قانونی جلوگیری کنند.
زاویه رسانه/کشور منبع
هشدار رسمی تیم امنیتی دروپال
پوشش چند منبعی
این خبر در منابع دیگر
هشدار امنیتی دروپال: آسیبپذیری زنجیره ابزارک در هسته دروپال (CVE-2026-55804)Drupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری حیاتی تزریق شیء PHP در هسته دروپال (CVE-2026-55803) - بهروزرسانی فوری ضروریDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری بسیار حیاتی تزریق SQL در هسته دروپال (CVE-2026-9082) - بهروزرسانی فوری ضروریDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری اسکریپتنویسی بینسایتی در هسته دروپال: بهروزرسانی فوری به نسخه ۱۱.۳.۷ ضروری استDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری بحرانی اسکریپتنویسی بینسایتی (XSS) در هسته دروپال کشف شدDrupal Security Advisories · Global · frمشاهده در سایت
آسیبپذیری افشای اطلاعات در هسته دروپال: نیاز فوری به بهروزرسانی نسخههاDrupal Security Advisories · Global · enمشاهده در سایت