КИБЕРБЕЗОПАСНОСТЬ

CISA потребовала срочно закрыть эксплуатируемую уязвимость Drupal

CISA дала федеральным ведомствам США срок до 27 мая на устранение уязвимости Drupal, которую уже эксплуатируют в атаках по всему миру.

✍️ Редакция iTech News | 27.05.2026 | ⏱ 4 мин | 👁 2 | Источник: BleepingComputer
CISA потребовала срочно закрыть эксплуатируемую уязвимость Drupal

Американское агентство CISA потребовало от федеральных ведомств закрыть уязвимость Drupal до конца среды, 27 мая. Речь идет о баге CVE-2026-9082: он уже используется в реальных атаках, а для эксплуатации не нужна авторизация, что для любой команды, которая держит Drupal в проде, звучит как очень плохой сценарий.

По данным BleepingComputer, проблема затрагивает сайты на Drupal с PostgreSQL и находится в API абстракции базы данных. Исследователь Google Mandiant Майкл Матури обнаружил, что через специально сформированные запросы атакующий может выполнить произвольную SQL-инъекцию без аутентификации. Дальше цепочка вполне стандартная для таких случаев, но от этого не менее неприятная: утечка данных, повышение привилегий и, в отдельных условиях, удаленное выполнение кода.

Drupal Security Team присвоила уязвимости статус highly critical и выпустила исправления после подтверждения попыток эксплуатации в дикой природе. То есть история здесь не про гипотетический риск из очередного бюллетеня, который можно отложить до следующего окна обслуживания. Это уже рабочий инструмент для атакующих. И именно поэтому CISA включила CVE-2026-9082 в каталог Known Exploited Vulnerabilities и обязала Federal Civilian Executive Branch agencies закрыть дыру в рамках директивы BOD 22-01 до полуночи 27 мая.

Масштаб интереса злоумышленников к этой истории тоже понятен из цифр. По оценке Imperva, с момента публикации информации о CVE-2026-9082 было зафиксировано более 15 тысяч попыток атак на почти 6 тысяч отдельных сайтов в 65 странах. Пока наиболее активно бьют по игровым и финансовым ресурсам: вместе на эти отрасли пришлось почти 50% всех наблюдаемых атак. Это полезный сигнал не только для госсектора США, но и для коммерческих команд: если ваш стек включает Drupal и PostgreSQL, вопрос уже не в том, заметят ли вас, а в том, успеете ли вы закрыть поверхность атаки раньше, чем кто-то дойдет до вашего контура.

Отдельно неприятно то, что Drupal традиционно стоит не на лендингах для локального кафе, а в инфраструктуре крупных организаций с тяжелой структурой данных и множеством сайтов. Эту CMS используют государственные структуры, образовательные учреждения, исследовательские университеты, крупные медиа и enterprise-компании. В таких средах один уязвимый инстанс редко остается локальной проблемой одного сайта: дальше начинаются вопросы к сегментации, доступам сервисных аккаунтов, вторичным системам и к тому, насколько хорошо в компании вообще понимают собственный Drupal-ландшафт.

Есть и еще один показатель, который хорошо отрезвляет тех, кто привык откладывать патчи до ближайшего спринта. По данным Shadowserver, в интернете на момент публикации отслеживалось почти 670 незащищенных установок Drupal, доступных извне. Больше всего их было в Северной Америке — 272, и в Европе — 273. Для атакующих это почти готовый список целей. Для защитников — напоминание, что уязвимый CMS-узел, торчащий наружу, сейчас выглядит как табличка «можно проверять здесь».

CISA отдельно подчеркнула, что формально директива BOD 22-01 касается только федеральных ведомств США, но совет адресован всем без исключения. Агентство рекомендует либо немедленно применить исправления по инструкции вендора, либо следовать отдельным рекомендациям для облачных сервисов, либо вообще прекращать использование продукта, если защитных мер нет. Переводя с языка регулятора на язык эксплуатации: если патча нет или вы не можете его быстро поставить, оставлять систему как есть — плохая идея, особенно когда уязвимость уже попала в рабочие playbook’и атакующих.

Для русскоязычной IT-аудитории в этой новости важны сразу несколько слоев. Для разработчиков и администраторов — очевидный технический вывод: проверять нужно не только версию Drupal, но и то, используется ли PostgreSQL, есть ли внешний доступ, включены ли дополнительные компенсирующие меры на уровне WAF, логирования и мониторинга аномальных запросов. Для продактов и IT-руководителей — управленческий: Drupal в крупной организации часто живет не в одном экземпляре, а в виде набора исторически накопленных инсталляций, о части которых вспоминают только после инцидента. Для HR и фаундеров здесь тоже есть практический урок: дефицит людей, умеющих поддерживать легаси-CMS и одновременно держать нормальный security hygiene, внезапно становится не абстрактной проблемой найма, а вполне измеримым риском для бизнеса.

Контекст у этой истории тоже показательный. За последние годы CISA уже добавляла в свой каталог пять уязвимостей Drupal, которые эксплуатировались в реальных атаках. Две из них, как напоминает BleepingComputer, использовались и в операциях с вымогателями. Это уже не серия случайных эпизодов, а устойчивый паттерн: популярные CMS с большой инсталляционной базой и сложной инфраструктурной ролью остаются удобной точкой входа, особенно если организации обновляют их по остаточному принципу. Для отрасли это еще одно напоминание, что «стабильно работает, не трогаем» в 2026 году все чаще означает «ждем, пока за нас систему потрогают другие люди».

Главный вопрос теперь не в том, насколько опасна сама уязвимость Drupal — с этим уже все ясно по статусу CISA и количеству атак. Вопрос в другом: сколько крупных организаций по-прежнему воспринимают CMS как второстепенный слой, а не как полноценный элемент критической инфраструктуры. И, судя по тому, как быстро очередная уязвимость Drupal превращается из технического advisory в срочную директиву регулятора, рынок еще долго будет платить за эту привычку временем, деньгами и чужим доступом к своим данным.

Поделиться: Telegram X LinkedIn