Drupal heeft een kritieke core security update aangekondigd die later vandaag wordt uitgebracht. Er wordt gewaarschuwd dat kwaadwillenden binnen enkele uren na de bekendmaking van de update mogelijk exploits kunnen ontwikkelen. Beheerders wordt dringend geadviseerd tijd vrij te maken voor het uitvoeren van core updates op 20 mei tussen 17:00 en 21:00 UTC.
De kwetsbaarheid treft Drupal core versies 8 en hoger, al geldt dit niet voor alle configuraties. Websitebeheerders die nog gebruikmaken van versies 8 of 9 wordt sterk aangeraden om te upgraden naar minimaal versie 10.6. De beveiligingsupdates zijn beschikbaar voor diverse versies, waaronder Drupal 11.3.x, 11.2.x, 11.1.x, 10.6.x, 10.5.x en 10.4.x. Hoewel versies 11.1.x en 10.4.x niet meer officieel worden ondersteund, worden er vanwege de ernst van het lek toch fixes voor deze versies uitgebracht. Beheerders dienen te updaten naar respectievelijk Drupal 11.1.9 en 10.4.9.
Drupal 8 en 9 zijn end-of-life en ontvangen geen patches meer, maar er worden hotfix-bestanden gepubliceerd voor versies 9.5 en 8.9, waarmee beheerders die draaien op 9.5.11 of 8.9.20 alsnog kunnen remediëren. Sites die Drupal Steward gebruiken zijn al beschermd tegen bekende aanvalsvectoren, maar een update wordt alsnog aanbevolen.
Er zijn geen technische details over de kwetsbaarheid vrijgegeven. Drupal waarschuwt dat informatie die online verschijnt mogelijk frauduleus is en bedoeld om beheerders te misleiden tot risicovolle acties. Daarom wordt voorzichtigheid geadviseerd. Volgens Drupal kan niemand, ook het Security Team niet, meer informatie vrijgeven voordat de officiële aankondiging is gedaan. Beheerders wordt aangeraden de officiële beveiligingsportal van Drupal gedurende de dag te blijven volgen en de update direct te installeren zodra deze beschikbaar is. Meer informatie is te vinden in de public service announcement.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *