Webform - Critical - Remote Code Execution - SA-CONTRIB-2026-175

Critical
拡張モジュール

日本時間2026/9/24、Webformにおいて脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : Webform 
●投稿日 :2026/9/24 JST
●セキュリティリスク :Critical
●脆弱性 :Remote Code Execution
●対象バージョン : <6.2.12 || >=6.3.0 <6.3.1

==概要==

このモジュールは、サイト構築者がフォームを作成し、送信内容を収集し、設定可能な形式で送信値を表示できる機能を提供します。

このモジュールでは、一部のフォーマットテンプレートがトークン置換の対象から十分に除外されていません。このため、攻撃者が送信内容としてテンプレートコードとして評価されるデータを送信できる可能性があります。サイトの設定や有効化されているモジュールによっては、情報漏えい、格納型クロスサイトスクリプティング、またはリモートコード実行につながる可能性があります。

この脆弱性は、対象のwebformが、送信値のトークンを含む複数値項目用のカスタムフォーマットで設定されている場合にのみ影響します。また、影響の内容は、有効化されている他のモジュールやサイト固有の設定によっても異なります。

==解決方法==

最新バージョンをインストールしてください。

  • Drupal 6.2.xを利用している場合は Webform 6.2.12 にアップデートしてください。
  • Drupal 6.3.xを利用している場合は Webform 6.3.1 にアップデートしてください。

==元記事==

https://www.drupal.org/sa-contrib-2026-175