Aller au contenu

Le média des artisans du web vendredi 25 septembre 2026

Sécurité

Drupal : Webform corrige une faille critique d’exécution de code

Le module Webform publie une vingtaine d’avis de sécurité en une seule fenêtre, dont une faille critique d’exécution de code à distance. La version 6.3.1 corrige l’ensemble en un seul paquet.

Le 23 septembre 2026, l’équipe de sécurité de Drupal a publié en une seule fenêtre une vingtaine d’avis pour le module Webform, dont un classé critique et permettant l’exécution de code à distance. Le correctif, la version 6.3.1, réunit 22 corrections dans un seul package pour éviter aux mainteneurs de sites de devoir suivre une longue série de mises à jour partielles. Le module équipe des dizaines de milliers de sites Drupal utilisés pour la collecte de formulaires, ce qui rend le correctif prioritaire pour toute équipe technique qui l’exploite.

Une faille critique dans le moteur de gabarits

L’avis le plus sévère, référencé SA-CONTRIB-2026-175 et associé à l’identifiant CVE-2026-96355, décrit un défaut d’exclusion de certains gabarits de mise en forme lors du remplacement de jetons. Un attaquant peut soumettre des données qui sont ensuite évaluées comme du code de gabarit, avec un impact qui va de la divulgation d’informations au cross-site scripting stocké, jusqu’à l’exécution de code à distance selon la configuration du site. Drupal core n’est pas concerné : la faille réside exclusivement dans le module contribué.

Une vingtaine d’autres avis, de la XSS au contournement d’accès

Le reste du lot regroupe majoritairement des failles de gravité « moyennement critique » : contournement de contrôle d’accès sur des soumissions, falsification de requête côté serveur, scripts intersites sur plusieurs gestionnaires de champs, et un cas de déni de service jugé moins critique. La release renforce aussi, en dehors de tout CVE, les réponses JSON:API, les exports et imports de soumissions, la diffusion de fichiers téléversés et le rendu des jetons de réponse HTTP.

AvisTypeSévérité
SA-CONTRIB-2026-175Exécution de code à distanceCritique
SA-CONTRIB-2026-174Contournement d’accèsMoyennement critique
SA-CONTRIB-2026-172Cross-site scriptingMoyennement critique
SA-CONTRIB-2026-170Déni de serviceMoins critique
SA-CONTRIB-2026-164Contournement d’accès, SSRFMoyennement critique
15 avis supplémentairesXSS, contournement d’accèsMoyennement à moins critique

Mettre à jour sans attendre

La correction tient en une commande pour les sites gérés en Composer, la méthode que recommande d’ailleurs Mail Studio pour tout site Drupal en production.

composer require 'drupal/webform:^6.3.1'
drush updb
drush cr

Une vingtaine d’avis publiés le même jour pour un seul module, c’est le signe d’un audit coordonné, pas d’une négligence des mainteneurs.

Ces correctifs ne remontent pas dans Drupal Steward : les sites sous contrat Steward ne bénéficient d’aucun correctif automatique pour ce lot, la mise à jour manuelle reste obligatoire.

Ce qu’il faut retenir

Le module Webform reçoit sa mise à jour de sécurité la plus dense de l’année 2026. La faille SA-CONTRIB-2026-175 justifie à elle seule une mise à jour en urgence pour tout site collectant des données via des formulaires exposés publiquement. Les équipes qui appliquent un socle de durcissement minimal sur leurs CMS gagnent un délai de réaction, mais ne remplacent pas le correctif lui-même.

Un lot de dix-neuf avis d’un coup fait toujours un peu peur en le découvrant dans sa boîte mail, mais c’est en réalité la meilleure nouvelle possible : mieux vaut un audit groupé et une release unique qu’un flux de correctifs isolés qui finissent par ne plus être suivis. Pour les clients qui hésitent encore entre Drupal et un CMS plus léger, ce genre d’épisode ne doit pas faire pencher la balance dans un sens ou dans l’autre — c’est justement le signe d’un écosystème contrib qui s’auto-corrige sérieusement — Simon Janvier.

Pour aller plus loin : l’avis complet SA-CONTRIB-2026-175 sur Drupal.org.

Partager LinkedIn Bluesky Hacker News E-mail

À lire aussi