
🚨 Upozorňujeme na zranitelnost v redakčním nástroji Drupal Core, CVE-2026-6365. Tato zranitelnost typu cross-site scripting (XSS) vzniká v důsledku nedostatečné sanitizace vstupních parametrů v integraci jQuery pro AJAX modální dialogy v Drupal. Útočník může zneužít chybně ošetřené volby modálních oken k injekci škodlivého JavaScript kódu, který se následně vykoná v kontextu relace přihlášeného uživatele. Dopadem zranitelnosti může být převzetí uživatelské relace, neoprávněný přístup k citlivým informacím, jejich únik nebo další kompromitace aplikace. Zneužití je možné při zpracování škodlivě upraveného AJAX obsahu a nevyžaduje zvýšená oprávnění, pokud je útok proveden v kontextu autentizovaného uživatele. Zranitelnost se týká Drupal Core od verze 8.0.0 do 10.5.9, od 10.6.0 do 10.6.7, od 11.0.0 do 11.2.11 a od 11.3.0 do 11.3.7. 📌 Doporučujeme aktualizovat Drupal Core na verzi 10.5.9, 10.6.7, 11.2.11 a 11.3.7.
Post summary
The post highlights a newly disclosed XSS vulnerability (CVE‑2026‑6365) in Drupal Core, details its exploitation path and impact, and urges users to upgrade to the latest patched releases.

