Krytyczna podatność w module Formatter Field dla Drupal umożliwia wstrzyknięcie obiektów (Object Injection) poprzez nieprawidłowo kontrolowaną modyfikację dynamicznie określanych atrybutów obiektów. Luka posiada ocenę CVSS 9.8, co czyni ją podatnością krytyczną wymagającą pilnej reakcji.
▸ Pokaż oryginał (EN)
Improperly Controlled Modification of Dynamically-Determined Object Attributes vulnerability in Drupal Formatter Field allows Object Injection. This issue affects Formatter Field versions: from 0.0.0 to 2.0.0.
Podatność wynika z braku odpowiedniej kontroli nad modyfikacją atrybutów obiektów wyznaczanych dynamicznie (CWE-915). Atakujący może dostarczyć spreparowane dane wejściowe, które prowadzą do deserializacji lub manipulacji atrybutami obiektów w sposób niezamierzony przez aplikację. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co znacznie obniża próg exploitacji.
Udane wykorzystanie podatności może pozwolić atakującemu na wykonanie dowolnego kodu, ujawnienie poufnych danych, modyfikację danych lub całkowite przejęcie kontroli nad aplikacją — co odzwierciedla maksymalne oceny poufności, integralności i dostępności w wektorze CVSS.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.drupal.org/sa-contrib-2026-048). Moduł Formatter Field należy zaktualizować do wersji wydanej po 2.0.0, w której podatność została usunięta.
Moduł Formatter Field dla Drupal w wersjach od 0.0.0 do 2.0.0 (włącznie).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZroger Formatter Field
APPZroger< 2.0.0