Authenticator Login Plus (2FA) - Critical - Improper authentication - SA-CONTRIB-2026-197

Critical
拡張モジュール

日本時間2026/10/8、Authenticator Login Plus (2FA)において脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : Authenticator Login Plus (2FA) 
●投稿日 :2026/10/8 JST
●セキュリティリスク :Critical
●脆弱性 :Improper authentication
●対象バージョン : <1.0.1

==概要==

このモジュールは、DrupalにTOTPベースの2要素認証(2FA)を提供します。

このモジュールでは、Drupalコアのワンタイムログインリンクを使用してログインする場合に、第2要素が要求されません。

この脆弱性は、攻撃者が被害者のアカウントに対する有効なワンタイムログインリンクにアクセスできる場合にのみ影響します。

==解決方法==

最新バージョンをインストールしてください。

Drupal 10または11向けのAuthenticator Login Plus (2FA)モジュールを利用している場合は Authenticator Login Plus (2FA) 1.0.1 にアップデートしてください。

アップデート後は、2FAを有効にしているユーザーに対し、ワンタイムログインリンクの使用後に認証コードの入力が求められるようになります。

==元記事==

https://www.drupal.org/sa-contrib-2026-197