Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Drupal」のSQLi脆弱性、悪用確認で米当局が対策呼びかけ

コンテンツマネジメントシステムである「Drupal」に深刻な脆弱性が見つかった問題で、悪用が確認されているとして米当局が注意を呼びかけている。

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は現地時間2026年5月22日、「Drupal Core」に見つかった脆弱性「CVE-2026-9082」の悪用が確認されたとして「悪用が確認された脆弱性カタログ(KEV)」に追加した。

「データベース抽象化API」に判明した脆弱性で、「PostgreSQL」を利用するサイトでSQLインジェクションが可能となる。悪用されると、情報漏洩にくわえて、構成によっては権限の昇格やリモートからのコード実行につながるおそれがある。

CISAでは、2026年5月27日までに対策を講じるよう米行政機関に促すとともに、利用者に対して広く注意を呼びかけている。

同脆弱性に関して、「Drupal」のセキュリティチームは、重要度を5段階中もっとも高い「高クリティカル(Highly Critical)」とし、脆弱性の公開にあたって事前予告も行い、早急な対応を呼びかけていた。共通脆弱性評価システム「CVSSv3.1」におけるベーススコアも「9.8」と高い。

さらに悪用の試みが実際に検知されたことを受け、協定世界時2026年5月22日にリスク評価を上方修正した。今回のアップデートでは「CVE-2026-9082」以外にも依存関係にあるソフトウェアを更新しており、利用環境に関係なく対策を講じるよう強く推奨している。

(Security NEXT - 2026/05/25 ) このエントリーをはてなブックマークに追加

PR

関連記事

国内の「NetScaler」狙う攻撃も - 最新IoCで侵害確認を
WatchGuardの「Fireware OS」に15件の脆弱性
HPE製アクセスポイント「Instant On」に脆弱性 - 「クリティカル」5件など
「FortiMail」に深刻なゼロデイ脆弱性 - 悪用が報告、修正版は準備中
Apple製品やCiscoのSD-WAN管理製品の脆弱性悪用に注意喚起 - 米当局
「Catalyst SD-WAN Manager」にゼロデイ脆弱性 - 更新や侵害調査を
GitLab、旧ブランチ向けにセキュリティ更新 - クリティカル脆弱性を修正
WatchGuard製アクセスポイントに複数脆弱性 - 「クリティカル」も
「macOS」にアップデート - iOSで悪用の可能性ある脆弱性に対処
「iOS 26.7.1」公開、脆弱性を修正 - 特定個人への攻撃で悪用か