Am 23. September 2026 veröffentlichte das Sicherheitsteam von Drupal in einem einzigen Zeitfenster rund zwanzig Advisories für das Modul Webform, darunter eine kritische Lücke, die eine Codeausführung aus der Ferne ermöglicht. Die Korrektur, Version 6.3.1, bündelt 22 Fehlerbehebungen in einem einzigen Paket, damit Website-Betreiber nicht einer langen Reihe von Teil-Updates hinterherlaufen müssen. Das Modul steckt in Zehntausenden Drupal-Websites, die es zur Formularerfassung nutzen, was das Update für jedes technische Team, das es einsetzt, zur Priorität macht.
Eine kritische Lücke in der Template-Engine
Das schwerwiegendste Advisory, geführt als SA-CONTRIB-2026-175 und mit CVE-2026-96355 versehen, beschreibt einen Fehler beim Ausschluss bestimmter Formatvorlagen von der Token-Ersetzung. Ein Angreifer kann Daten einreichen, die anschließend als Template-Code ausgewertet werden – mit Folgen von der Offenlegung von Informationen über gespeichertes Cross-Site-Scripting bis hin zur Codeausführung aus der Ferne, je nach Konfiguration der Website. Der Drupal-Kern ist nicht betroffen: Die Lücke steckt ausschließlich im Contrib-Modul.
Rund zwanzig weitere Advisories, von XSS bis Zugriffsumgehung
Der Rest des Pakets ist überwiegend als „moderately critical“ eingestuft: Umgehung der Zugriffskontrolle bei Formulareinreichungen, Server-seitige Anfragefälschung, Cross-Site-Scripting in mehreren Feld-Handlern sowie ein als weniger kritisch eingestufter Denial-of-Service-Fall. Das Release härtet zudem, außerhalb jeder CVE-Zuordnung, JSON:API-Antworten, Export und Import von Formulareinreichungen, die Auslieferung hochgeladener Dateien sowie das Rendering von HTTP-Antwort-Tokens.
| Advisory | Typ | Schweregrad |
|---|---|---|
| SA-CONTRIB-2026-175 | Codeausführung aus der Ferne | Kritisch |
| SA-CONTRIB-2026-174 | Zugriffsumgehung | Moderately critical |
| SA-CONTRIB-2026-172 | Cross-Site-Scripting | Moderately critical |
| SA-CONTRIB-2026-170 | Denial of Service | Less critical |
| SA-CONTRIB-2026-164 | Zugriffsumgehung, SSRF | Moderately critical |
| 15 weitere Advisories | XSS, Zugriffsumgehung | Moderately bis less critical |
Ohne Verzögerung aktualisieren
Für Websites, die mit Composer verwaltet werden – die Methode, die Mail Studio für jede produktive Drupal-Website empfiehlt –, reicht ein einziger Befehl zur Behebung.
composer require 'drupal/webform:^6.3.1'
drush updb
drush crRund zwanzig am selben Tag veröffentlichte Advisories für ein einziges Modul sind das Zeichen eines koordinierten Audits, nicht einer Nachlässigkeit der Maintainer.
Was bleibt
Das Modul Webform erhält sein dichtestes Sicherheitsupdate des Jahres 2026. Allein die Lücke SA-CONTRIB-2026-175 rechtfertigt ein dringendes Update für jede Website, die Daten über öffentlich zugängliche Formulare erfasst. Teams, die auf ihrem CMS bereits eine minimale Sicherheitsbasis anwenden, gewinnen Reaktionszeit, ersetzen damit aber nicht das Update selbst.
Ein Paket von zwanzig Advisories auf einmal wirkt im Posteingang immer etwas beunruhigend, ist in Wirklichkeit aber die beste denkbare Nachricht: Ein koordiniertes Audit mit einem einzigen Release schlägt einen Tropf einzelner Patches, die irgendwann nicht mehr verfolgt werden. Kunden, die noch zwischen Drupal und einem schlankeren CMS schwanken, sollten sich von so einer Episode nicht in die eine oder andere Richtung drängen lassen – sie zeigt genau, dass sich ein Contrib-Ökosystem ernsthaft selbst korrigiert — Simon Janvier.
Zum Weiterlesen: das vollständige Advisory SA-CONTRIB-2026-175 auf Drupal.org.
