緊急 Critical 悪用確認済み(KEV) CVE-2026-9082

Drupal CoreにSQLインジェクション(CVE-2026-9082)— 権限昇格と遠隔コード実行のおそれ

Drupal Core KEV追加 2026年5月22日 連邦是正期限 2026-05-27

広く使われるオープンソースCMS「Drupal」のコアに、データベース抽象化APIを介したSQLインジェクションの脆弱性。細工した要求で権限昇格や遠隔コード実行(RCE)につながりうる。CISAは悪用確認済み(KEV)として掲載(CVSS 9.8 Critical)。

脆弱性の基本情報

  • CVE番号CVE-2026-9082
  • CVSS基本値9.8 CRITICAL
  • CVSSベクタCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • 対象(ベンダー/製品)Drupal Core
  • CWECWE-89
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-05-27(米連邦民生機関・BOD 22-01)

要点

  • Drupal Core(広く使われるOSS CMS)のデータベース抽象化API経由のSQLインジェクション(CWE-89)
  • 権限昇格や遠隔コード実行(RCE)につながりうる
  • CMSコア機能の脆弱性=導入数が多く影響範囲が広い
  • CISA KEV掲載=実際の悪用を確認(CVSS 9.8 Critical)
  • 対応:Drupal公式の指示でコアを更新。公開Webサイトは優先度が高い
  • データベース抽象化APIというコア機能にあるため、Drupalを使っていれば広く影響しうる。

1Drupal Core の脆弱性

CVE-2026-9082は、Drupal Core(多くの公共・企業サイトで使われるオープンソースCMS「Drupal」の中核)に存在するSQLインジェクション(CWE-89)の脆弱性だ。CISAKEVカタログに2026年5月22日付で追加された。

2データベース抽象化APIの問題

NVDの説明によれば、Drupalのデータベース抽象化API(DBへのアクセスを共通化する仕組み)に細工した要求を送ることで、SQLインジェクションが成立し、権限昇格や遠隔コード実行(RCE)につながりうる。CMSのコア機能(多くのサイトが共通して使う基盤部分)の脆弱性であるため、影響範囲は広い。

3公共・大学サイトでの採用の広さ

Drupalは政府機関や大学、企業のWebサイトでも広く採用されており、外部に公開されたサイトでこの脆弱性が悪用されると、サイトの改ざんや乗っ取り、サーバ上でのコード実行につながる恐れがある。CMSは攻撃者にとって到達しやすい「インターネット公開資産」であり、KEV入りは迅速な更新を促すものだ。

4モジュールの脆弱性と、コアの脆弱性

CMSの脆弱性は、追加した機能にあるのか、中核にあるのかで影響範囲が変わります。この記録は後者にあたります。

個別のモジュールの脆弱性コア機能の脆弱性(本件)
そのモジュールを導入したサイトだけが影響を受ける多くのサイトが共通して使う基盤部分にある
導入状況で影響範囲が決まるDrupalを使っていれば広く影響しうる
無効化で回避できることがある中核のため無効化という選択肢がない

対象はデータベース抽象化API、すなわちDBへのアクセスを共通化する仕組みです。細工した要求を送ることでSQLインジェクションが成立し、権限昇格や遠隔コード実行につながりえます。Drupalは政府機関や大学、企業のWebサイトでも広く採用されており、外部に公開されたサイトでこれが悪用されると、サイトの改ざんや乗っ取り、サーバ上でのコード実行につながる恐れがあります。

なぜ重要か

広く使われるCMSコアのSQLi/RCEで、公開Webサイトの改ざん・乗っ取りリスクに直結。Drupalを運用する組織は、コアの即時更新と公開資産の棚卸し、Webサーバのログ点検が要点。

よくある質問(FAQ)

Drupalとは何ですか?
政府機関・大学・企業のWebサイトで広く使われるオープンソースのコンテンツ管理システム(CMS)です。
どのくらい危険ですか?
CVSS 9.8(Critical)で、権限昇格や遠隔コード実行につながりえます。CISAが悪用確認済みとして掲載しており、公開サイトでは優先度の高い脆弱性です。
何をすべきですか?
Drupal公式の指示に従い、コアを修正済みバージョンへ更新してください。インターネット公開しているサイトは特に優先的に対応します。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#Drupal#CMS#SQLインジェクション#RCE#Web
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。