Le 23 septembre 2026, l’équipe de sécurité de Drupal a publié en une seule fenêtre une vingtaine d’avis pour le module Webform, dont un classé critique et permettant l’exécution de code à distance. Le correctif, la version 6.3.1, réunit 22 corrections dans un seul package pour éviter aux mainteneurs de sites de devoir suivre une longue série de mises à jour partielles. Le module équipe des dizaines de milliers de sites Drupal utilisés pour la collecte de formulaires, ce qui rend le correctif prioritaire pour toute équipe technique qui l’exploite.
Une faille critique dans le moteur de gabarits
L’avis le plus sévère, référencé SA-CONTRIB-2026-175 et associé à l’identifiant CVE-2026-96355, décrit un défaut d’exclusion de certains gabarits de mise en forme lors du remplacement de jetons. Un attaquant peut soumettre des données qui sont ensuite évaluées comme du code de gabarit, avec un impact qui va de la divulgation d’informations au cross-site scripting stocké, jusqu’à l’exécution de code à distance selon la configuration du site. Drupal core n’est pas concerné : la faille réside exclusivement dans le module contribué.
Une vingtaine d’autres avis, de la XSS au contournement d’accès
Le reste du lot regroupe majoritairement des failles de gravité « moyennement critique » : contournement de contrôle d’accès sur des soumissions, falsification de requête côté serveur, scripts intersites sur plusieurs gestionnaires de champs, et un cas de déni de service jugé moins critique. La release renforce aussi, en dehors de tout CVE, les réponses JSON:API, les exports et imports de soumissions, la diffusion de fichiers téléversés et le rendu des jetons de réponse HTTP.
| Avis | Type | Sévérité |
|---|---|---|
| SA-CONTRIB-2026-175 | Exécution de code à distance | Critique |
| SA-CONTRIB-2026-174 | Contournement d’accès | Moyennement critique |
| SA-CONTRIB-2026-172 | Cross-site scripting | Moyennement critique |
| SA-CONTRIB-2026-170 | Déni de service | Moins critique |
| SA-CONTRIB-2026-164 | Contournement d’accès, SSRF | Moyennement critique |
| 15 avis supplémentaires | XSS, contournement d’accès | Moyennement à moins critique |
Mettre à jour sans attendre
La correction tient en une commande pour les sites gérés en Composer, la méthode que recommande d’ailleurs Mail Studio pour tout site Drupal en production.
composer require 'drupal/webform:^6.3.1'
drush updb
drush crUne vingtaine d’avis publiés le même jour pour un seul module, c’est le signe d’un audit coordonné, pas d’une négligence des mainteneurs.
Ce qu’il faut retenir
Le module Webform reçoit sa mise à jour de sécurité la plus dense de l’année 2026. La faille SA-CONTRIB-2026-175 justifie à elle seule une mise à jour en urgence pour tout site collectant des données via des formulaires exposés publiquement. Les équipes qui appliquent un socle de durcissement minimal sur leurs CMS gagnent un délai de réaction, mais ne remplacent pas le correctif lui-même.
Un lot de dix-neuf avis d’un coup fait toujours un peu peur en le découvrant dans sa boîte mail, mais c’est en réalité la meilleure nouvelle possible : mieux vaut un audit groupé et une release unique qu’un flux de correctifs isolés qui finissent par ne plus être suivis. Pour les clients qui hésitent encore entre Drupal et un CMS plus léger, ce genre d’épisode ne doit pas faire pencher la balance dans un sens ou dans l’autre — c’est justement le signe d’un écosystème contrib qui s’auto-corrige sérieusement — Simon Janvier.
Pour aller plus loin : l’avis complet SA-CONTRIB-2026-175 sur Drupal.org.
