Drupal heeft beveiligingsupdates uitgebracht voor Drupal 7 en Drupal 8 die een kritiek lek in de software moeten dichten. De organisatie waarschuwde een week geleden dat het de patches op woensdagavond zou uitbrengen. Drupal 6 is ook getroffen en er zijn patches beschikbaar.
Volgens de door Drupal uitgebrachte waarschuwing gaat het om een lek dat het mogelijk maakt om op afstand code uit te voeren. De organisatie heeft er daarom voor gekozen om een risicoscore van 21 uit 25 toe te wijzen. Drupal heeft geen details van de kwetsbaarheid uitgebracht, maar uit de opbouw van de risicoscore, beschreven op een faq-pagina, is af te leiden dat het lek eenvoudig te misbruiken is door een ongeautoriseerde aanvaller en dat het toegang geeft tot alle gegevens op een server. Er zouden nog geen exploits beschikbaar zijn en het lek is aanwezig bij standaardconfiguraties en veelgebruikte instellingen.
Het Drupal-team waarschuwt dat het door de aard van de kwetsbaarheid aannemelijk is dat er op korte termijn exploits worden ontwikkeld. Op Twitter zijn aanwijzingen voor de aard van de kwetsbaarheid te vinden. Daarom is het aan te raden zo snel mogelijk een update uit te voeren. De kwetsbaarheid is gevonden door een medewerker van Druid, dat onder meer audits uitvoert voor Drupal. Het cms wordt volgens Builtwith gebruikt door vijf procent van de één miljoen populairste sites, W3Techs geeft een iets lager percentage weer bij een grotere populatie.
Er zijn patches beschikbaar voor het lek, dat het kenmerk CVE-2018-7600 draagt. Gebruikers met versie 7.x kunnen updaten naar versie 7.58 en voor gebruikers met versie 8.5.x is er een patch in de vorm van 8.5.1 beschikbaar. Voor gebruikers met 8.3.x en 8.4.x geldt dat ze een update kunnen uitvoeren naar respectievelijk versies 8.3.9 en 8.4.6 of gebruik kunnen maken van een patch, ook al zijn het niet-ondersteunde releases. Het Drupal-team raadt deze gebruikers aan na de patch alsnog naar 8.5 te updaten.
Voor gebruikers met versie 6 verwijst Drupal naar de pagina van de lts-versie, waar patches beschikbaar moeten zijn. Gebruikers die niet kunnen updaten, wordt door Drupal onder meer aangeraden om de site tijdelijk te vervangen door een statische html-pagina. De organisatie waarschuwde een week geleden voor dit lek.