Рекомендуем
VPS на Windows и Linux — от 49 ₽ за 7 дней Быстрый запуск сервера на NVMe для сайтов, ботов и других задач.
Выбрать VPS

Drupal 11.4.7, 11.3.17 и 10.6.17 закрыли XSS в CKEditor — автор контента мог атаковать привилегированного редактора

16 сентября Drupal выпустил сразу три обновления безопасности: 11.4.7, 11.3.17 и 10.6.17. Все они закрывают SA-CORE-2026-013, связанную с CKEditor 5: пользователь с правом создавать или редактировать контент мог подготовить данные, способные привести к выполнению JavaScript у человека, открывающего материал в WYSIWYG-редакторе. Других исправлений в этих релизах нет.

Drupal 11.4.7, 11.3.17 и 10.6.17
Drupal 11.4.7, 11.3.17 и 10.6.17

Одна уязвимость CKEditor затронула сразу три поддерживаемые ветки Drupal

Drupal Security Team опубликовала SA-CORE-2026-013 16 сентября 2026 года. В тот же день появились Drupal 11.4.7, 11.3.17 и 10.6.17 — три точечных security-релиза для актуальных веток ядра.

Диапазоны уязвимых версий выглядят так:

Ветка DrupalУязвимые версииИсправленная версия
11.4.x11.4.0–11.4.611.4.7
11.3.x и более ранние 11.x в указанном диапазоне11.0.0–11.3.1611.3.17
10.5.x–10.6.x10.5.0–10.6.1610.6.17

Сам Drupal оценивает проблему как Moderately critical — 13 из 25. Причина находится в стороннем компоненте: ядро Drupal использует CKEditor для визуального редактирования текста, а у CKEditor 5 обнаружили XSS-уязвимость в движке.

XSS, или cross-site scripting, позволяет внедрить данные, которые браузер может воспринять как исполняемый JavaScript. В данном случае сценарий особенно чувствителен из-за разделения ролей: атакующему достаточно возможности создавать или редактировать контент, тогда как целью может стать пользователь с более широкими правами, включая администратора сайта.

Ошибка в es-toolkit могла запускать JavaScript через значение style

CKEditor раскрыл техническую основу проблемы в advisory GHSA-rh54-vffm-5fvp. Уязвимость связана с prototype pollution в библиотеке es-toolkit, от которой зависит CKEditor 5.

Проблемный сценарий возникает при обработке входящих значений HTML-атрибута style. Специально подготовленное значение могло повлиять на внутренние объекты JavaScript, после чего обработка данных редактором создавала условия для выполнения стороннего кода.

Для CKEditor эта уязвимость получила оценку High — 8,1 балла по CVSS 3.1. В upstream-advisory указаны низкая сложность атаки, сетевой вектор и необходимость небольшого уровня привилегий. Исправление вошло в CKEditor 5 версии 48.5.1 и в LTS-ветку 47.7.4.

Здесь хорошо видно, почему рейтинги Drupal и CKEditor различаются. CKEditor оценивает дефект внутри собственного движка, а Drupal учитывает конкретные условия эксплуатации уязвимости в CMS — роли, конфигурацию редактора и способ взаимодействия пользователей с контентом.

Для атаки достаточно права создавать или редактировать контент

В описании SA-CORE-2026-013 есть деталь, которая меняет восприятие риска. Потенциальному атакующему не требуется собственный доступ к интерфейсу CKEditor. Drupal указывает, что достаточно возможности создавать либо редактировать содержимое сайта.

Далее вредоносные данные могут попасть к пользователю, работающему через WYSIWYG-редактор. Такой пользователь становится целью XSS-сценария. В advisory отдельно упомянуты администраторы и другие учётные записи с привилегированным доступом к CKEditor.

Для сайта с несколькими уровнями редакционных ролей это создаёт понятную цепочку: автор с ограниченными правами формирует контент, редактор или администратор открывает его для проверки, браузер обрабатывает содержимое в контексте редактора. Именно переход между ролями делает уязвимость заметной для CMS, где публикацией занимаются несколько сотрудников или внешних авторов.

Drupal связывает уязвимость с конфигурациями, где CKEditor используется как WYSIWYG-редактор. Сам бюллетень не сообщает о подтверждённых атаках в реальных Drupal-сайтах и помечает уровень эксплуатации как Theoretical.

Drupal 11.4.7, 11.3.17 и 10.6.17 содержат только security-исправление

Все три релиза имеют узкую задачу. В release notes для Drupal 11.4.7 и 10.6.17, а также в списке релизов для 11.3.17 прямо указано, что других исправлений в пакетах нет.

Это отличает обновление от обычного patch-релиза, где вместе могут появляться исправления интерфейса, API, совместимости и поведения модулей. Здесь изменение связано с одной опубликованной проблемой безопасности и обновлением затронутых компонентов.

Связь веток с исправленными версиями Drupal Security Team обозначила однозначно:

  • Drupal 11.4.x — 11.4.7;
  • Drupal 11.3.x — 11.3.17;
  • Drupal 10.6.x — 10.6.17.

Для Drupal 11.4.x security coverage заявлена до выхода Drupal 11.6.0 в июне 2027 года. Drupal 10.6.x сохраняет поддержку безопасности до завершения жизненного цикла Drupal 10 в декабре 2026 года.

Ветки Drupal 11.2.x и ниже, а также Drupal 10.5.x и ниже уже находятся за пределами security coverage. Drupal 8 и Drupal 9 ранее также достигли end-of-life.

Вторая XSS из сентябрьского релиза CKEditor находится за пределами Drupal core

В тот же день CKEditor выпустил 48.5.1 и LTS 47.7.4 сразу с двумя XSS-исправлениями. Второй дефект, GHSA-v6mg-96c6-gmpq, связан с General HTML Support и конфигурацией, разрешающей вставку объектов.

Drupal Security Team отдельно уточнила, что эта вторая уязвимость ядро Drupal не затрагивает. При этом область риска может расширяться в проектах с дополнительными CKEditor-плагинами или собственной интеграцией редактора: contributed-модули способны подключать компоненты, которые отсутствуют в Drupal core.

CKEditor описывает вторую проблему как более узкую по условиям эксплуатации. Она проявляется только в установках с General HTML Support и определённой конфигурацией object-вставки. Для SA-CORE-2026-013 ключевой причиной остаётся первая XSS, связанная с es-toolkit и обработкой style.

Сентябрьский security-релиз фиксирует границу поддерживаемых Drupal-веток

Публикация трёх версий в один день показывает текущую границу поддержки Drupal: 11.4.x, 11.3.x и 10.6.x получили исправление одной и той же зависимости, тогда как более старые ветки security-релиза уже не получили.

У Drupal 10 эта граница особенно близка по времени — жизненный цикл десятой ветки заканчивается в декабре 2026 года. Drupal 11.4.x продолжит получать исправления безопасности до июня 2027 года, а 11.3.x остаётся отдельной поддерживаемой линией в рамках текущего цикла.

Сам SA-CORE-2026-013 описывает эксплуатацию как теоретическую и не сообщает о подтверждённых атаках. При этом технический дефект в CKEditor получил высокий CVSS 8.1, а сценарий Drupal допускает переход от ограниченного автора контента к пользователю с привилегированным доступом к редактору. Именно сочетание этих условий объясняет одновременный выпуск Drupal 11.4.7, 11.3.17 и 10.6.17.

При использовании материалов сайта необходимо указывать ссылку на TGLand.ru. Если вы копируете фрагменты текста в интернете, прямая гиперссылка, доступная для индексации поисковыми системами, должна быть размещена в начале материала.

Вам также может понравиться