Drupal-brugere bør være forsigtige: Store sikkerhedshuller i systemet

Drupal har opdaget en hel række kritiske sårbarheder i det meget udbredte CMS-system. Du bør få dem rettet omgående.

Artikel top billede

Du bør være forsigtig, hvis du er en af de mange brugere af det open source-baserede CMS-systemet Drupal.

Organisationen bag løsningen har opdaget en hel række kritiske sårbarheder centralt i systemet, som nu skal lappes med en sikkerhedsopdatering, der nu er på vej ud til brugerne.

Opdateringen hedder Drupal 8.3.7, og den indeholder en række patches til sikkerhedshullerne.

I en udsendt sikkerheds-advisory, som du finder her, meddeler Drupal, at Drupal 8.3.7 ikke indeholder en eneste ny feature, men alene sikkerhedsopdateringerne.

Den store sikkerhedsopdatering bliver udsendt få dage efter, at Drupal udsendte en separat sikkerheds-advisory til Drupal 7.

Den mest alvorlige sårbarhed i den nyeste opdatering er en bypass-bug i Drupal 8 Core.

Den giver hackerne mulighed for nærmest fri og uhindret passage rundt i systemet.

Ifølge Drupal kan hackere via denne sårbarhed se, skabe, opdatere og slette sammehængende dele af systemet.

En anden sårbarhed gør det muligt at få ikke-godkendt adgang til Drupal-koden, når man opretter et såkaldt view i Drupal.

Her er det muligt for udvikleren at anvende Ajax til at opdatere display-data via forskellige filtrerings-parametre.

Men på grund af en bug begrænser det underliggende systemet ikke adgangen til Ajax til kun at omfatte views, der er konfigureret til Ajax.

Læs også:

Millioner af websider kan være ramt af alvorlige sårbarheder: Opdater til den nyeste PHP-version hurtigst muligt

Stor opgørelse over de mest populære CMS?er: Wordpress fejer alle konkurrenter af banen

Stiftere af Drupal og Wordpress ikke i tvivl: Internettet er truet

Læses lige nu

    Event: Platform X 2026: Forretning, teknologi og transformation

    It-løsninger | København V

    Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

    27. maj 2026 | Gratis deltagelse

    Patent- og Varemærkestyrelsen

    Softwareudvikler

    Københavnsområdet

    Politiets Efterretningstjeneste

    Configuration Management i frontlinjen hos PET

    Københavnsområdet

    Statens IT

    IT-projektleder hos Statens It

    Københavnsområdet

    Navnenyt fra it-Danmark

    IT Confidence A/S har pr. 1. oktober 2025 ansat Henrik Thøgersen som it-konsulent med fokus på salg. Han skal især beskæftige sig med rådgivende salg, account management og udvikling af kundeporteføljer på tværs af it-drift, sikkerhed og cloud-løsninger. Han kommer fra en stilling som freelancer i eget firma og client manager hos IT Relation og IT-Afdelingen A/S. Han er uddannet elektromekaniker. Han har tidligere beskæftiget sig med salg af it-løsninger, account management, it-drift og rådgivning samt undervisning og ledelse. Nyt job

    Henrik Thøgersen

    IT Confidence A/S

    EG Danmark A/S har pr. 1. december 2025 ansat Søren Jermiin Olesen som Senior Product Manager. Han skal især beskæftige sig med finans- og debitorstyring i det offentlige med ansvar for økonomistyringssystemet EG ØS Indsigt. Han kommer fra en stilling som Product Manager hos KMD A/S. Han er uddannet Cand. oecon. Han har tidligere beskæftiget sig med økonomi bl.a. i Aarhus Kommune og været med til at udvikle NemØkonom før og efter salget til KMD. Nyt job

    Søren Jermiin Olesen

    EG Danmark A/S

    Netip A/S har pr. 15. september 2025 ansat Jimmi Overgaard som Key Account Manager ved netIP's kontor i Viborg. Han kommer fra en stilling som Sales Executive hos Globalconnect A/S. Nyt job

    Jimmi Overgaard

    Netip A/S