Cloud - Critical - Remote code execution - SA-CONTRIB-2026-176

Critical
拡張モジュール

日本時間2026/9/24、Cloudにおいて脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : Cloud 
●投稿日 :2026/9/24 JST
●セキュリティリスク :Critical
●脆弱性 :Remote code execution
●対象バージョン : <7.0.1

==概要==

このモジュールは、Drupalを通じてクラウドインフラストラクチャを管理する機能を提供します。

KubernetesおよびVMware連携機能では、リモートAPIエンドポイントに接続する際にTLS証明書が適切に検証されていません。これらの通信を傍受できる立場にある攻撃者は、シークレットトークンなどの認証情報を取得し、接続先インフラストラクチャへの不正アクセスにつながる可能性があります。

==解決方法==

最新バージョンをインストールし、証明書を適切に設定してください。

Cloudモジュールの7.0.0系を利用している場合は Cloud 7.0.1 にアップデートしてください。

このアップデートにより、KubernetesおよびVMware接続に対するTLS証明書検証が有効になります。プライベート認証局を利用しているサイトでは、該当する接続先のCA証明書パスを設定するか、発行元のCAがPHPランタイムから信頼されるようにしてください。アップデート後は、Drupalのデータベースアップデートを実行し、キャッシュを再構築してください。

==元記事==

https://www.drupal.org/sa-contrib-2026-176