CISA ordena a agencias federales parchear vulnerabilidad de Drupal explotada activamente
CISA ha dado a las agencias gubernamentales de EE.UU. hasta el miércoles por la noche para proteger sus servidores contra una vulnerabilidad de inyección SQL en el sistema de gestión de contenidos Drupal, que ha sido marcada como explotada activamente. Drupal es utilizado típicamente por grandes organizaciones que manejan estructuras de datos masivas e instalaciones multi-sitio, incluyendo entidades gubernamentales, organizaciones educativas, importantes universidades de investigación y empresas de alto perfil y medios de comunicación.
El investigador de Google/Mandiant, Michael Maturi, descubrió esta vulnerabilidad (ahora rastreada como CVE-2026-9082) en la API de abstracción de base de datos de Drupal. La falla de seguridad puede ser explotada sin autenticación, permitiendo a los atacantes desencadenar inyección SQL arbitraria en sitios con PostgreSQL mediante solicitudes especialmente diseñadas. La explotación exitosa puede potencialmente llevar a divulgación de información, escalada de privilegios e incluso ejecución remota de código.
El equipo de seguridad de Drupal calificó la falla como "altamente crítica" antes de lanzar parches y confirmar que se habían detectado intentos de explotación en la naturaleza.
"Desde que se publicó CVE-2026-9082, Imperva ha observado más de 15.000 intentos de ataque dirigidos a casi 6.000 sitios individuales en 65 países", advirtió la firma de ciberseguridad Imperva el 21 de mayo. "Los ataques se dirigen principalmente a sitios de juegos y servicios financieros hasta ahora, representando colectivamente casi el 50% de todos los ataques".
El grupo de vigilancia de seguridad en Internet Shadowserver ahora rastrea casi 670 instalaciones de Drupal sin parchear expuestas en línea, la mayoría de ellas en América del Norte (272) y Europa (273). El viernes, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) agregó la falla a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) y ordenó a las agencias de la Rama Ejecutiva Civil Federal (FCEB) parchear sus sistemas antes de la medianoche del miércoles 27 de mayo, según lo exigido por la Directiva Operativa Vinculante (BOD) 22-01.
Aunque BOD 22-01 se aplica solo a las agencias federales de EE.UU., CISA aconsejó a todos los defensores, incluidos los del sector privado, que apliquen los parches de CVE-2026-9082 lo antes posible para proteger los dispositivos de sus organizaciones.
"Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y plantea riesgos significativos para la empresa federal […] Aunque BOD 22-01 solo se aplica a las agencias FCEB, CISA insta firmemente a todas las organizaciones a reducir su exposición a ciberataques priorizando la remediación oportuna de las vulnerabilidades del Catálogo KEV como parte de su práctica de gestión de vulnerabilidades", advirtió la agencia de ciberseguridad. "Aplicar mitigaciones según las instrucciones del proveedor, seguir la guía aplicable de BOD 22-01 para servicios en la nube, o suspender el uso del producto si no hay mitigaciones disponibles".
En los últimos años, CISA ha señalado 5 vulnerabilidades de Drupal que han sido explotadas en la naturaleza, dos de las cuales también han sido abusadas en ataques de ransomware.



















Deja una respuesta