- Origen
- Múltiples fuentes: Satnam Narang, Tenable, Drupal Security Advisory
- Fecha
- 2026-05-22T04:06:17.628623+00:00
- Resumen
- Según múltiples fuentes, se ha identificado una vulnerabilidad crítica de inyección SQL en la capa de abstracción de base de datos de Drupal Core que afecta exclusivamente a sitios que utilizan PostgreSQL como backend. Esta vulnerabilidad (CVE-2026-9082) permite a atacantes remotos no autenticados enviar peticiones especialmente diseñadas para filtrar información, modificar o eliminar datos, e incluso escalar privilegios o ejecutar código remotamente en ciertas configuraciones. Aunque no se ha detectado explotación activa en entornos reales, se publicó un código de prueba de concepto el mismo día del aviso y el parche fue difundido rápidamente, lo que acorta el tiempo para que posibles atacantes desarrollen exploits. Drupal ha lanzado actualizaciones para todas las ramas soportadas, incluyendo versiones excepcionales para algunas ya en fin de vida, y recomienda su aplicación inmediata. Además, estas actualizaciones incluyen correcciones para vulnerabilidades relacionadas en componentes Symfony y Twig, beneficiando también a sitios que no usan PostgreSQL. Se destaca que Drupal tiene un historial de vulnerabilidades críticas que han sido rápidamente explotadas tras su divulgación, por lo que la ventana para mitigar esta amenaza es muy corta.