SCHOCK: Die Drupal-SQL-Injection CVE-2026-9082 ist nicht länger Theorie. Drupal hat die Advisory am 22. Mai aktualisiert: „Exploit-Versuche werden jetzt in freier Wildbahn beobachtet.“ Sicherheitsfirma Imperva (Thales) zählt über 15.000 Angriffe gegen rund 6.000 Sites in 65 Ländern. Fast die Hälfte der Treffer entfällt auf Gaming- und Finanzdienst-Seiten.
UNGLAUBLICH: Die Lücke sitzt in PostgreSQL-Queries
Der Bug lebt im EntityQuery-Condition-Handler der Drupal-Datenbank-Abstraktion. Beim Bauen einer PostgreSQL-Query interpoliert Drupal Bedingungen falsch — und ein unauthentifizierter Angreifer aus dem Netz kann mit einer präparierten URL beliebige SQL-Statements unterjubeln. Ergebnis: Daten lesen, ändern, löschen — und in mancher Konfiguration Rechte eskalieren oder gar Code ausführen.
GEFAHR! Wer betroffen ist
Die Lücke trifft ausschließlich Drupal-Installationen mit PostgreSQL als Backend. Sites auf MySQL, MariaDB oder SQLite sind sicher. Wer aber zur PostgreSQL-Fraktion gehört (gerade in EU-Behörden und Hochschulen üblich), muss SOFORT reagieren.
So schliesst du die Lücke in 5 MINUTEN
- In dein Drupal-Backend einloggen, Version checken.
- SA-CORE-2026-004 einspielen — Drupal stellt Patches für 10.x, 11.x und 12.x bereit.
- PostgreSQL-Logs prüfen: Suche nach untypischen UNION-, CASE- oder SLEEP-Anweisungen in den letzten Wochen.
- Admin-Passwörter rotieren, falls auch nur der Verdacht eines Erfolgs besteht.
FAZIT: Die KEV-Aufnahme ist ein klares Signal
CISA hat CVE-2026-9082 am 22. Mai 2026 in die Known-Exploited-Vulnerabilities-Liste eingetragen. Für US-Bundesbehörden gilt eine Patch-Pflicht bis 27. Mai 2026. Wenn die US-Cybersicherheitsbehörde diesen Hebel anlegt, dann ist die Bedrohung real — und private Betreiber sollten genauso schnell handeln.
Häufige Fragen
Welche Versionen sind betroffen?
Wie merke ich, ob meine Site verwundbar ist?
settings.php nach dem driver-Eintrag. Steht dort pgsql, bist du im Risiko. In deinem PostgreSQL-Log tauchen bei einem aktiven Angriff oft auffällige CASE WHEN-Konstrukte mit SLEEP(5) oder UNION-Selects gegen pg_user auf.Gibt es schon aktive Angriffe?
Wie behebe ich das Problem konkret?
composer update drupal/core-recommended, drush updatedb, Cache leeren. Danach Sessions invalidieren und Admin-Passwörter neu setzen.Quellen
- https://www.drupal.org/sa-core-2026-004
- https://thehackernews.com/2026/05/drupal-core-sql-injection-bug-actively.html
- https://www.tenable.com/blog/cve-2026-9082-highly-critical-sql-injection-vulnerability-in-drupal-core-sa-core-2026-004
- https://securityaffairs.com/192557/security/cve-2026-9082-drupals-highly-critical-sql-injection-flaw-is-already-under-active-attack.html
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog