Upcoming critical contributed project security release on September 23, 2026 - PSA-2026-09-21

Critical
拡張モジュール

2026/9/21(JST)、広く利用されているコントリビュートモジュールに関するセキュリティ情報が発表されました。
詳細の確認をおすすめします。

●プロジェクト :広く利用されているコントリビュートモジュール(モジュール名は非公開)
●投稿日 :2026/9/21 JST
●セキュリティリスク :Critical
●脆弱性 :未公開(2026/9/24 JST 公開予定)
 

==概要==

日本時間2026年9月24日2:00〜6:00の間に、広く利用されているコントリビュートモジュール向けのセキュリティリリースが公開されます。多くのDrupalサイトで利用されているモジュールであり、今回のリリースには多数のアドバイザリが含まれる見込みであるため、事前に告知されています。

今回のリリースの中で最も深刻度が高いアドバイザリは、現時点でCritical(重大)と評価されています。その他、比較的深刻度の低いアドバイザリも含まれており、それらの一部は匿名ユーザーからアクセス可能であったり、デフォルトの設定で影響を受けたりする可能性があります。

同日に、他のコントリビュートプロジェクトからもアドバイザリが公開される可能性があり、その中にはより深刻な脆弱性が含まれる場合もあります。なお、Drupalコアはこの問題の影響を受けません。

この脆弱性はDrupal Stewardの対象には含まれません。

Drupal Stewardについて

これらのリリースはDrupal Stewardの対象には含まれません。

アドバイザリはバッチ(数件ずつ)に分けて公開される可能性があります

現在のアドバイザリ件数の多さにより、今後の運用方法を変更する必要が生じる可能性があります。

  • セキュリティチームは、公開時間帯の中で、アドバイザリを個別に、異なるタイミングで公開する場合があります。
  • できる限り、モジュールごとにまとめてバッチで公開するよう努めます。
  • その日に予定されているリリースがすべて完了した時点で、Slack上で告知します。
  • アドバイザリがまだ公開され続けている間にサイト運営者が何度もアップデートを行うリスクを減らすため、セキュリティアップデートに関するメーリングリストの通知は、公開時間帯の終了時にまとめて配信します。

これらの変更は、チームの対応を容易にするとともに、チームからの情報発信を追いやすくすることを目的としています。

特別なリリース手順はありません

今回予定されているアップデートに、特別なリリース手順は必要ありません。

==元記事==

https://www.drupal.org/psa-2026-09-21