BookinglyTech News
Ciberseguridad

CVE-2026-96357 afecta a 16 módulos contribuidos de Drupal con un CVSS de 9.8

CERT-BUND publica un aviso de riesgo alto sobre 19 rangos de versiones en módulos contribuidos de Drupal, con parches disponibles y explotación remota confirmada

2 min de lecturaDev.to0 vistas

Un aviso de CERT-BUND pone a 16 proyectos contribuidos de Drupal en el punto de mira por CVE-2026-96357, con un CVSS v3.1 base de 9.8 y temporal de 8.5. La alerta, WID-SEC-2026-3554, se publicó el 23 de septiembre de 2026, marca los fallos como explotables en remoto y confirma que existen versiones corregidas. Son 19 rangos de versiones afectados repartidos entre esos 16 proyectos.

El primer paso no es parchear, es inventariar. No hay forma de saber si un sitio Drupal está expuesto hasta tener la lista de módulos contribuidos instalados y qué versión corre cada uno. Esa lista es el conjunto de comparación: los 16 proyectos que nombra el aviso.

El conjunto afectado

Webform, Project Browser, Editoria11y Accessibility Checker, Commerce Decoupled Checkout, Webform REST, REST & JSON API Authentication, Stop administrator login, Cloud, Mermaid Diagram Field, CookieCuttr, Tawk.to-Live chat application, AI CKEditor, Combined image style, CSS Usage Analyzer, Smart Content y Diba carousel slider. Webform, Project Browser y Editoria11y aparecen cada uno con dos rangos afectados, y de ahí salen los 19 del recuento.

El registro reparte una misma declaración de impacto entre los 36 identificadores: ejecución arbitraria de código, escalada de privilegios, omisión de controles de seguridad, manipulación y divulgación de datos, y cross-site scripting. La clase de fallo por módulo no se detalla, así que lo que manda es el inventario y no la redacción del impacto.

Para calibrar el ruido: ZoomEye devolvía 436.263 instancias de app="Drupal" el 25 de septiembre de 2026. Es el número de despliegues visibles, no el de sitios que corren alguno de los módulos afectados. La consulta por el identificador del CVE no devolvió nada.

Remediación y verificación

Una fila por proyecto contribuido instalado, la versión que corre, la comparación contra el rango afectado y la actualización a la release corregida. El detalle autoritativo de versiones está en los avisos sa-contrib-2026-154 a sa-contrib-2026-191.

Después toca comprobar que la versión instalada ha cambiado de verdad. Que el comando de actualización termine sin error no demuestra que el módulo esté actualizado, y en un aviso con 19 rangos repartidos entre 16 proyectos ese es el punto donde más gente se queda a medias.

Lo que sigue abierto es cuántos de esos despliegues visibles corren alguno de los 16 proyectos, una pregunta que solo se responde dentro de cada instalación. El aviso da la lista y los rangos; el trabajo de casa es averiguar si alguno aplica.