El 23 de septiembre de 2026, el equipo de seguridad de Drupal publicó de una sola vez una veintena de avisos para el módulo Webform, entre ellos un fallo crítico que permite la ejecución remota de código. La corrección, la versión 6.3.1, reúne 22 correcciones en un único paquete para que los responsables de los sitios no tengan que perseguir una larga serie de actualizaciones parciales. El módulo equipa a decenas de miles de sitios Drupal usados para la recogida de formularios, lo que convierte el parche en una prioridad para cualquier equipo técnico que lo utilice.
Un fallo crítico en el motor de plantillas
El aviso más grave, identificado como SA-CONTRIB-2026-175 y asociado al CVE-2026-96355, describe una exclusión insuficiente de ciertas plantillas de formato durante la sustitución de tokens. Un atacante puede enviar datos que luego se evalúan como código de plantilla, con un impacto que va desde la divulgación de información hasta el cross-site scripting almacenado, llegando a la ejecución remota de código según la configuración del sitio. El núcleo de Drupal no se ve afectado: el fallo reside exclusivamente en el módulo contribuido.
Una veintena de avisos más, del XSS al bypass de acceso
El resto del lote se clasifica en su mayoría como «moderadamente crítico»: bypass de control de acceso en envíos, falsificación de solicitudes del lado del servidor, scripts entre sitios en varios gestores de campos, y un caso de denegación de servicio calificado como menos crítico. La versión también refuerza, fuera de cualquier CVE, las respuestas JSON:API, las exportaciones e importaciones de envíos, la entrega de archivos subidos y el renderizado de tokens de respuesta HTTP.
| Aviso | Tipo | Gravedad |
|---|---|---|
| SA-CONTRIB-2026-175 | Ejecución remota de código | Crítica |
| SA-CONTRIB-2026-174 | Bypass de acceso | Moderadamente crítica |
| SA-CONTRIB-2026-172 | Cross-site scripting | Moderadamente crítica |
| SA-CONTRIB-2026-170 | Denegación de servicio | Menos crítica |
| SA-CONTRIB-2026-164 | Bypass de acceso, SSRF | Moderadamente crítica |
| 15 avisos adicionales | XSS, bypass de acceso | De moderada a menos crítica |
Actualizar sin esperar
La corrección se resume en un solo comando para los sitios gestionados con Composer, el método que Mail Studio recomienda para cualquier sitio Drupal en producción.
composer require 'drupal/webform:^6.3.1'
drush updb
drush crUna veintena de avisos publicados el mismo día para un solo módulo es la señal de una auditoría coordinada, no de un descuido de los responsables del proyecto.
Lo que hay que recordar
El módulo Webform recibe su actualización de seguridad más densa de 2026. El fallo SA-CONTRIB-2026-175 justifica por sí solo una actualización urgente para cualquier sitio que recoja datos mediante formularios expuestos públicamente. Los equipos que ya aplican una base de seguridad mínima en sus CMS ganan tiempo de reacción, pero eso no sustituye al propio parche.
Un lote de veinte avisos de golpe siempre da un poco de miedo al encontrarlo en la bandeja de entrada, pero en realidad es la mejor noticia posible: mejor una auditoría conjunta y una única versión que un goteo de parches aislados que acaban dejando de seguirse. Para los clientes que todavía dudan entre Drupal y un CMS más ligero, un episodio así no debería inclinar la balanza en ningún sentido: es precisamente la señal de un ecosistema contrib que se autocorrige en serio — Simon Janvier.
Para saber más: el aviso completo SA-CONTRIB-2026-175 en Drupal.org.
