CRITICAL🇬🇧 English

CVE-2026-12535

Wstrzyknięcie obiektów w module Drupal Formatter Field (Object Injection)

CVSS 9.8pub. 2026-07-10upd. 2026-08-06

Krytyczna podatność w module Formatter Field dla Drupal umożliwia wstrzyknięcie obiektów (Object Injection) poprzez nieprawidłowo kontrolowaną modyfikację dynamicznie określanych atrybutów obiektów. Luka posiada ocenę CVSS 9.8, co czyni ją podatnością krytyczną wymagającą pilnej reakcji.

Pokaż oryginał (EN)

Improperly Controlled Modification of Dynamically-Determined Object Attributes vulnerability in Drupal Formatter Field allows Object Injection. This issue affects Formatter Field versions: from 0.0.0 to 2.0.0.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej kontroli nad modyfikacją atrybutów obiektów wyznaczanych dynamicznie (CWE-915). Atakujący może dostarczyć spreparowane dane wejściowe, które prowadzą do deserializacji lub manipulacji atrybutami obiektów w sposób niezamierzony przez aplikację. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co znacznie obniża próg exploitacji.

Skutki

Udane wykorzystanie podatności może pozwolić atakującemu na wykonanie dowolnego kodu, ujawnienie poufnych danych, modyfikację danych lub całkowite przejęcie kontroli nad aplikacją — co odzwierciedla maksymalne oceny poufności, integralności i dostępności w wektorze CVSS.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.drupal.org/sa-contrib-2026-048). Moduł Formatter Field należy zaktualizować do wersji wydanej po 2.0.0, w której podatność została usunięta.

Kogo dotyczy

Moduł Formatter Field dla Drupal w wersjach od 0.0.0 do 2.0.0 (włącznie).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zroger Formatter Field

    APP
    Zroger
    < 2.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje