セキュリティ情報

Tawk.to - Live chat application - Critical - Cross Site Request Forgery - SA-CONTRIB-2026-184

Critical
拡張モジュール

日本時間2026/9/24、Tawk.to - Live chat applicationにおいて脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : Tawk.to - Live chat application 
●投稿日 :2026/9/24 JST
●セキュリティリスク :Critical
●脆弱性 :Cross Site Request Forgery
●対象バージョン : <3.0.4

==概要==

このモジュールは、Drupalサイトにtawk.toのライブチャット機能を提供します。

このモジュールでは、特定のリクエストの検証が不十分です。このため、攻撃者は認証済みユーザーを誘導し、クロスサイトリクエストフォージェリ(CSRF)を通じて意図しない操作を実行させる可能性があります。

==解決方法==

最新バージョンをインストールしてください。

Project Browser - Critical - Cross-site request forgery - SA-CONTRIB-2026-178

Critical
拡張モジュール

日本時間2026/9/24、Project Browserにおいて脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : Project Browser 
●投稿日 :2026/9/24 JST
●セキュリティリスク :Critical
●脆弱性 :Cross-site request forgery
●対象バージョン : <2.0.3 || >=2.1.0 <2.1.5

==概要==

このモジュールは、Web管理画面からレシピの適用やモジュールの有効化を行える機能を提供します。

このモジュールでは、管理者向けの操作に対するクロスサイトリクエストフォージェリ(CSRF)対策のための検証が十分に行われていません。

==解決方法==

最新バージョンをインストールしてください。

Cloud - Critical - Remote code execution - SA-CONTRIB-2026-177

Critical
拡張モジュール

日本時間2026/9/24、Cloudにおいて脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : Cloud 
●投稿日 :2026/9/24 JST
●セキュリティリスク :Critical
●脆弱性 :Remote code execution
●対象バージョン : <7.0.1

==概要==

このモジュールは、Drupalを通じてクラウドリソースを管理する機能を提供します。

このモジュールでは、Kubernetes連携機能において、ユーザーが指定したGitブランチおよびリポジトリURLの値がシェルコマンドに渡される前に十分にサニタイズされていません。この脆弱性により、攻撃者はWebサーバーのユーザー権限で任意のOSコマンドを実行できる可能性があります。

Cloud - Critical - Remote code execution - SA-CONTRIB-2026-176

Critical
拡張モジュール

日本時間2026/9/24、Cloudにおいて脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : Cloud 
●投稿日 :2026/9/24 JST
●セキュリティリスク :Critical
●脆弱性 :Remote code execution
●対象バージョン : <7.0.1

==概要==

このモジュールは、Drupalを通じてクラウドインフラストラクチャを管理する機能を提供します。

KubernetesおよびVMware連携機能では、リモートAPIエンドポイントに接続する際にTLS証明書が適切に検証されていません。これらの通信を傍受できる立場にある攻撃者は、シークレットトークンなどの認証情報を取得し、接続先インフラストラクチャへの不正アクセスにつながる可能性があります。

==解決方法==

最新バージョンをインストールし、証明書を適切に設定してください。

Webform - Critical - Remote Code Execution - SA-CONTRIB-2026-175

Critical
拡張モジュール

日本時間2026/9/24、Webformにおいて脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : Webform 
●投稿日 :2026/9/24 JST
●セキュリティリスク :Critical
●脆弱性 :Remote Code Execution
●対象バージョン : <6.2.12 || >=6.3.0 <6.3.1

==概要==

このモジュールは、サイト構築者がフォームを作成し、送信内容を収集し、設定可能な形式で送信値を表示できる機能を提供します。

このモジュールでは、一部のフォーマットテンプレートがトークン置換の対象から十分に除外されていません。このため、攻撃者が送信内容としてテンプレートコードとして評価されるデータを送信できる可能性があります。サイトの設定や有効化されているモジュールによっては、情報漏えい、格納型クロスサイトスクリプティング、またはリモートコード実行につながる可能性があります。

Upcoming critical contributed project security release on September 23, 2026 - PSA-2026-09-21

Critical
拡張モジュール

2026/9/21(JST)、広く利用されているコントリビュートモジュールに関するセキュリティ情報が発表されました。
詳細の確認をおすすめします。

●プロジェクト :広く利用されているコントリビュートモジュール(モジュール名は非公開)
●投稿日 :2026/9/21 JST
●セキュリティリスク :Critical
●脆弱性 :未公開(2026/9/24 JST 公開予定)
 

==概要==

日本時間2026年9月24日2:00〜6:00の間に、広く利用されているコントリビュートモジュール向けのセキュリティリリースが公開されます。多くのDrupalサイトで利用されているモジュールであり、今回のリリースには多数のアドバイザリが含まれる見込みであるため、事前に告知されています。

今回のリリースの中で最も深刻度が高いアドバイザリは、現時点でCritical(重大)と評価されています。その他、比較的深刻度の低いアドバイザリも含まれており、それらの一部は匿名ユーザーからアクセス可能であったり、デフォルトの設定で影響を受けたりする可能性があります。

Ultimate Table Field - Critical - Access bypass - SA-CONTRIB-2026-153

Critical
拡張モジュール

日本時間2026/9/10、Ultimate Table Fieldにおいて脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : Ultimate Table Field 
●投稿日 :2026/9/10 JST
●セキュリティリスク :Critical
●脆弱性 :Access bypass
●対象バージョン : <1.1.1 || >=2.0.0 <2.0.1

==概要==

このモジュールは、テキスト・リンク・ファイルなどのセルフィールドプラグインを使用して、テーブルデータをフィールドに保存し、ダイアログを通じて各テーブルセルを編集できる機能を提供します。

このモジュールでは、セルエディターのダイアログを開くルートの保護が不十分です。このルートは匿名ユーザーからアクセス可能であり、任意のセルタイプに対してダイアログを開くことができます。また、このダイアログではサーバー上の保存先へのファイルアップロードが可能です。

Taxonomy Term Glossary - Critical - Access bypass - SA-CONTRIB-2026-152

Critical
拡張モジュール

日本時間2026/9/10、Taxonomy Term Glossaryにおいて脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : Taxonomy Term Glossary 
●投稿日 :2026/9/10 JST
●セキュリティリスク :Critical
●脆弱性 :Access bypass
●対象バージョン : <4.6.0

==概要==

このモジュールは、コンテンツ内のタクソノミー用語を自動的にハイライト表示する機能を提供します。

このモジュールでは、タクソノミー用語に対するアクセスチェックが不十分です。その結果、未公開または制限されているタクソノミー用語を含め、匿名ユーザーがモジュールのJSONエンドポイントからサイト内の任意のタクソノミー用語を閲覧できる状態です。

==解決方法==

最新バージョンをインストールしてください。

SAML SSO - Service Provider  - Critical - Weak cryptographic practices - SA-CONTRIB-2026-144

Critical
拡張モジュール

日本時間2026/9/10、SAML SSO - Service Providerにおいて脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : SAML SSO - Service Provider 
●投稿日 :2026/9/10 JST
●セキュリティリスク :Critical
●脆弱性 :Weak cryptographic practices
●対象バージョン : <3.2.0

==概要==

このモジュールは、外部のIDプロバイダーを通じてユーザーが認証できるよう、DrupalサイトをSAML 2.0サービスプロバイダーとして設定する機能を提供します。

このモジュールでは、現在のセキュリティのベストプラクティスに沿わない暗号処理が使用されています。特定の署名比較において定数時間比較ではないロジックが使用されているほか、暗号学的に安全でない乱数生成に基づいた予測可能な値からSAMLリクエストIDが生成されています。

SAML SSO - Service Provider  - Critical - Open redirect - SA-CONTRIB-2026-143

Critical
拡張モジュール

日本時間2026/9/10、SAML SSO - Service Providerにおいて脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : SAML SSO - Service Provider 
●投稿日 :2026/9/10 JST
●セキュリティリスク :Critical
●脆弱性 :Open redirect
●対象バージョン : <3.2.0

==概要==

このモジュールは、外部のIDプロバイダーを通じてユーザーが認証できるよう、DrupalサイトをSAML 2.0サービスプロバイダーとして設定する機能を提供します。

このモジュールでは、リダイレクトを行う前にユーザーが指定したURLを十分に検証していません。

攻撃者は、認証後にユーザーを外部サイトへリダイレクトさせることができ、フィッシング攻撃や悪意のあるリンクの信頼性を高める目的に悪用される可能性があります。