「Drupal」のSQLi脆弱性、悪用確認で米当局が対策呼びかけ
コンテンツマネジメントシステムである「Drupal」に深刻な脆弱性が見つかった問題で、悪用が確認されているとして米当局が注意を呼びかけている。
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は現地時間2026年5月22日、「Drupal Core」に見つかった脆弱性「CVE-2026-9082」の悪用が確認されたとして「悪用が確認された脆弱性カタログ(KEV)」に追加した。
「データベース抽象化API」に判明した脆弱性で、「PostgreSQL」を利用するサイトでSQLインジェクションが可能となる。悪用されると、情報漏洩にくわえて、構成によっては権限の昇格やリモートからのコード実行につながるおそれがある。
CISAでは、2026年5月27日までに対策を講じるよう米行政機関に促すとともに、利用者に対して広く注意を呼びかけている。
同脆弱性に関して、「Drupal」のセキュリティチームは、重要度を5段階中もっとも高い「高クリティカル(Highly Critical)」とし、脆弱性の公開にあたって事前予告も行い、早急な対応を呼びかけていた。共通脆弱性評価システム「CVSSv3.1」におけるベーススコアも「9.8」と高い。
さらに悪用の試みが実際に検知されたことを受け、協定世界時2026年5月22日にリスク評価を上方修正した。今回のアップデートでは「CVE-2026-9082」以外にも依存関係にあるソフトウェアを更新しており、利用環境に関係なく対策を講じるよう強く推奨している。
(Security NEXT - 2026/05/25 )
ツイート
PR
関連記事
「SharePoint Server」の複数脆弱性悪用で対策呼びかけ - 米当局
データ分析可視化製品「Ivanti Xtraction」に複数脆弱性
「Microsoft Defender」に権限昇格の脆弱性 - 修正を実施
「nginx」に複数脆弱性、「クリティカル」も - 修正版を公開
「Dell PowerFlex」に深刻な脆弱性 - 6月の更新で修正済み
米CISA、「FortiSandbox」「SharePoint」の脆弱性悪用を警告
「Oracle EBS」やビル設備向けプロトコルの脆弱性を悪用する攻撃
「Veeam Updater」に権限昇格の脆弱性 - root権限取得のおそれ
米セキュリティ当局、5件の悪用脆弱性に注意喚起
MS月例パッチで500件以上の脆弱性に対応 - ゼロデイ脆弱性も
