
开源供应链安全问题再次引发高度关注。Drupal近日披露了一个编号为CVE-2026-9082的最高严重级别SQL注入漏洞,该漏洞不仅影响Drupal Core本身,还触发了上游Symfony和Twig的紧急安全更新,演变为一次波及整个PHP开源生态的安全事件。
该漏洞位于Drupal Core的数据库抽象API中,可以被匿名攻击者通过特制请求进行远程利用,可能导致信息泄露、权限提升、远程代码执行(RCE)、数据库被入侵和敏感数据窃取。安全研究人员评价道:这几乎和听起来一样糟糕。
Drupal已紧急发布了针对11.3、11.2、10.6和10.5分支的补丁,并警告管理员立即更新。值得注意的是,虽然该漏洞主要影响使用PostgreSQL数据库的Drupal站点,但由于Symfony和Twig的修复影响更广泛的环境,Drupal敦促所有管理员无论使用何种数据库都要立即打补丁。Twig已发布3.26.0版本,Symfony也发布了多个安全公告。
对于使用不受支持版本的站点,官方暂不提供修复,但预计将为Drupal 9.5和8.9提供尽力而为的补丁。Drupal警告说,漏洞利用代码可能在数小时或数天内被开发出来,时间紧迫。
安全专家Fritz Jean-Louis对此发出警告:作为一个行业,我们对持续的SQL注入漏洞已经没有借口了。这句话反映了安全社区对反复出现的基础性安全问题的不满。在2026年的今天,SQL注入仍然是最高级别的安全威胁,这本身就值得深思。
这一事件再次凸显了开源软件供应链中依赖链安全的重要性。一个底层库的漏洞可以像多米诺骨牌一样影响整个生态系统。对于企业和开发者来说,这强调了几个关键实践:保持依赖项的及时更新、建立漏洞监控机制、以及在安全事件发生时能够快速响应。
开源社区需要在安全工具、自动化测试和代码审查方面投入更多资源,确保类似的基础性漏洞能够被更早地发现和修复。同时,企业用户也需要建立完善的软件物料清单(SBOM),清晰了解自己的供应链依赖关系。