CRITICAL🇬🇧 English

CVE-2026-9726

Object Injection w module Drupal AlternativeCommerce (Basket)

CVSS 9.8pub. 2026-07-10upd. 2026-08-06

Podatność klasy CWE-915 (nieprawidłowo kontrolowana modyfikacja dynamicznie określanych atrybutów obiektów) w module Drupal AlternativeCommerce (Basket) umożliwia Object Injection. Brak wymagań uwierzytelnienia i niska złożoność ataku czynią tę podatność krytyczną.

Pokaż oryginał (EN)

Improperly Controlled Modification of Dynamically-Determined Object Attributes vulnerability in Drupal Drupal AlternativeCommerce (Basket) allows Object Injection. This issue affects Drupal AlternativeCommerce (Basket) versions: from 0.0.0 to 2.1.17.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej kontroli nad modyfikacją atrybutów obiektów, których właściwości są określane dynamicznie w czasie wykonania. Atakujący może dostarczyć spreparowane dane wejściowe powodujące wstrzyknięcie i manipulację obiektami po stronie serwera. Tego rodzaju błąd może prowadzić do niezamierzonego wykonania logiki aplikacji lub eskalacji uprawnień poprzez zatruwanie właściwości obiektów (property injection).

Skutki

Atakujący zdalny, nieuwierzytelniony może uzyskać pełną kontrolę nad poufnością, integralnością i dostępnością systemu — w tym potencjalnie wykonać dowolny kod lub zmodyfikować dane aplikacji.

Mitygacja

Należy zaktualizować moduł Drupal AlternativeCommerce (Basket) do wersji nowszej niż 2.1.17. Szczegółowe instrukcje i patche dostępne są w oficjalnym komunikacie bezpieczeństwa Drupal pod adresem https://www.drupal.org/sa-contrib-2026-038.

Kogo dotyczy

Moduł Drupal AlternativeCommerce (Basket) w wersjach od 0.0.0 do 2.1.17 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Alternativecommerce

    APP
    Alternativecommerce
    < 2.1.17
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje