CVE-2026-96366 в Webform для Drupal: обход доступа к файлам
В модуле Webform для Drupal нашли уязвимость обхода доступа CVE-2026-96366 (12/25): при загрузке файлов пользователь с правом отправки мог читать чужие managed-файлы. Уязвимы версии ниже 6.2.12 и 6.3.0–6.3.1, исправления вышли в 6.2.12 и 6.3.1.
- Уязвимы Webform < 6.2.12 и 6.3.0–6.3.1, патчи в 6.2.12 и 6.3.1
- Оценка уязвимости 12/25, затронут только модуль, не ядро Drupal
- ZoomEye: 436 370 установок Drupal, совпадений по CVE — ноль
- Рекомендуют логировать доступ к файлам и связку отправитель-файл
Читать дальше
Безопасность