בליבת Drupal, אחת ממערכות ניהול התוכן הוותיקות שיש, תוקנה חולשה שמאפשרת לתוקף בלי חשבון לשלוח פקודות משלו למסד הנתונים של האתר. הציון שלה הוא 9.8 מתוך 10. היא פורסמה ב-20 במאי 2026, וכעבור יומיים כבר נכנסה לרשימת החולשות שידוע שתוקפים מנצלים בפועל.
מה החולשה?
אתר בנוי על מסד נתונים, וכל דבר שאתם רואים בו, מאמר, תגובה או שם משתמש, מגיע משאילתה שהאתר שולח למסד. השאילתה נבנית משילוב של קוד שהמפתחים כתבו וערכים שהמשתמש הזין, וכאן טמון הסיכון: אם הערך שהמשתמש הזין נתפר לתוך השאילתה בלי סינון, המשתמש יכול להזין לא ערך אלא פקודה, והמסד יבצע אותה. לטכניקה הזאת קוראים SQL Injection (הזרקה של פקודות מסד נתונים דרך שדה קלט שלא סונן כראוי).
זה אחד מסוגי הבאגים הוותיקים ביותר שיש, וזאת בדיוק הסיבה שמציאתו בליבה של מערכת בוגרת היא עניין רציני. ליבה אינה תוסף של צד שלישי שאפשר פשוט להסיר: כל אתר Drupal בעולם מריץ את הקוד הזה.
הווקטור מספר שהתקיפה נעשית דרך הרשת, שאינה דורשת הרשאות כלשהן, ושאינה דורשת שמישהו באתר יעשה משהו. שלושת אלה יחד הם מה שהופך חולשה לכזאת שסורקים אוטומטיים יכולים לנצל בהיקף. הפגיעה מסומנת גבוהה בסודיות, בשלמות ובזמינות, כלומר קריאה של המידע, שינוי שלו והשבתה.
מי מושפע?
רשימת הגרסאות כאן ארוכה מהרגיל, כי Drupal מתחזקת כמה ענפים במקביל. מושפעות הגרסאות מ-8.9.0 עד 10.4.10, מ-10.5.0 עד 10.5.10, מ-10.6.0 עד 10.6.9, מ-11.0.0 עד 11.1.10, מ-11.2.0 עד 11.2.12, ומ-11.3.0 עד 11.3.10. בכל מקרה, הגרסה שמופיעה כגבול העליון היא הגרסה המתוקנת.
בישראל Drupal יושבת דווקא במקומות משמעותיים: אתרים ממשלתיים, אתרי רשויות מקומיות, אוניברסיטאות ומוסדות ציבור בחרו בה לאורך השנים. זה קהל קטן יותר מזה של וורדפרס ורגיש יותר, כי המידע שמאחורי אתר כזה הוא לעתים קרובות מידע על אזרחים.
האם מנוצלת בפועל?
כן. ב-22 במאי 2026 נוספה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, עם מועד תיקון לגופים הפדרליים ב-27 באותו חודש.
שימו לב לקצב. הרשומה פורסמה ב-20 במאי, והכניסה לקטלוג הייתה ב-22. יומיים. חולשה בליבה של מערכת ניהול תוכן נפוצה, שאפשר לנצל בלי הזדהות, היא מהמטרות הראשונות שסורקים אוטומטיים מתחילים לחפש ברגע שהיא מתפרסמת.
מה עושים?
עדכנו את Drupal לגרסה המתוקנת בענף שלכם: 10.4.10, 10.5.10, 10.6.9, 11.1.10, 11.2.12 או 11.3.10. בדקו קודם באיזה ענף אתם נמצאים, כי הקפיצה היא בתוך הענף ולא בין הענפים.
בממשק הניהול המסלול הוא דוחות ואז עדכונים זמינים, ושם מופיעה הגרסה המותקנת מול הגרסה הזמינה. מי שמנהל את האתר עם Composer יעשה זאת משורת הפקודה, וזה ממילא המסלול הנפוץ ב-Drupal מודרנית.
ההודעה הרשמית עם כל הפרטים היא SA-CORE-2026-004 באתר Drupal.
ואם האתר שלכם רץ על ענף 8.9 או 9, שימו לב שהתיקון מוביל אתכם ל-10.4.10. זו אינה עוד עלייה קטנה בתוך הענף אלא מעבר גרסה של ממש, ולכן שווה לתכנן אותו ולא לדחות אותו. ענף שאינו נתמך לא יקבל את התיקון הבא.