Уязвимость в модуле единого входа Drupal позволяет обойти аутентификацию и войти под учётной записью жертвы

Drupal

Модуль Internationalization Single Sign-On (i18n_sso) для системы управления контентом Drupal, предназначенный для организации единого входа на многоязычных сайтах с разными доменами, содержит уязвимость, которая даёт злоумышленнику возможность обойти контроль доступа и аутентифицироваться под учётной записью другого пользователя. Разработчики выпустили патч, закрывающий проблему.

Уязвимость CVE-2026-16639

Уязвимости присвоен идентификатор CVE-2026-16639. В бюллетене безопасности SA-CONTRIB-2026-081, опубликованном 22 июля 2026 года, ей присвоен критический уровень опасности с рейтингом 15 из 25 по шкале NIST. Оценка учитывает сложную атаку с теоретической вероятностью эксплуатации и потенциальное воздействие, ограниченное по масштабу. Под ударом оказались все версии модуля до 1.8.0.

Модуль i18n_sso используется на сайтах, где для каждого языка настроен отдельный домен. Если посетитель авторизовался на основном языковом домене, модуль автоматически создаёт сессию на остальных языковых доменах с помощью короткоживущего токена. Проблема в том, что валидация этого токена недостаточна. Атакующий, контролируя определённые сетевые условия, может подделать токен и войти на чужом домене под учёткой жертвы. Эксплуатация возможна только при условии, что IP-адрес атакующего совпадает с IP-адресом жертвы. Тем не менее в сценариях, где злоумышленник находится в той же локальной сети или использует одного провайдера, это условие выполнимо.

Успешная атака позволяет получить доступ к личному кабинету, персональным данным и действиям, доступным аутентифицированному пользователю на соответствующем языковом домене. При этом сам факт взлома может остаться незамеченным, поскольку сессия выглядит легитимной.

Проблема затрагивает сайты, использующие мультидоменную конфигурацию с разными языковыми версиями. Такая архитектура встречается, например, у международных компаний и медиапроектов. Модуль i18n_sso популярен в экосистеме Drupal, хотя официальной статистики его установок нет. Разработчики рекомендуют немедленно обновить модуль до версии 8.x-1.8, где устранён дефект валидации токена.

Это не первый случай, когда модули аутентификации для Drupal становятся вектором атак. В прошлом году аналогичная проблема была выявлена в модуле SAML Authentication, также связанная с недостаточной проверкой подписей утверждений. Разработчики Drupal регулярно выпускают обновления безопасности для сторонних модулей, однако скорость установки патчей остаётся низкой. По данным отчётов, около 40% сайтов на Drupal не обновляют модули в течение месяца после выхода исправлений.

Временных мер защиты, кроме обновления, не предусмотрено, поскольку баг кроется в логике генерации и проверки токена. Администраторам сайтов следует проверить версию установленного модуля и при необходимости выполнить обновление через интерфейс управления сайтом или вручную. После обновления рекомендуется сбросить все активные сессии, чтобы старые токены перестали действовать.

Выпуск патча в середине лета типичен для Drupal: команда безопасности проекта публикует бюллетени по мере готовности исправлений. Владельцам сайтов стоит подписаться на рассылку уведомлений, чтобы своевременно узнавать о критических уязвимостях. Уязвимость CVE-2026-16639 напоминает о важности регулярного обновления даже небольших модулей, от которых зависит аутентификация и управление доступом.

Ссылки

Комментарии: 0