As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Agência de Segurança Cibernética e Infraestrutura de EE. Os EUA (CISA) impôs um curto prazo e rotundo: as agências federais devem assegurar suas instalações com o Drupal contra uma vulnerabilidade de injeção SQL ativamente explorada antes de quarta-feira à noite. A falha, catalogada como CVE-2026-9082 e localizada na API de abstração de base de dados do Drupal, permite executar injecções SQL sem autenticação em sites que usam o PostgreSQL mediante pedidos especialmente construídos, o que a torna uma ameaça de alta severidade para qualquer instalação exposta à Internet. Mais detalhes técnicos e o registro oficial do CVE estão disponíveis na base de dados nacional de vulnerabilidades: https://nvd.nist.gov/vuln/detail/CVE-2026-9082.
Este tipo de vulnerabilidade não é teórica: a própria comunidade de segurança e a equipe de Drupal confirmaram tentativas de exploração no mundo real e rotularam o problema como “altamente crítico”. Quando um atacante pode injetar SQL sem barreiras, as consequências vão desde a divulgação de dados sensíveis até a elevação de privilégios e, em cenários graves, a execução remota de código no servidor afetado. A exploração contra plataformas que abrigam grandes volumes de informação — parcerias, agências governamentais e meios — amplifica o impacto potencial e a probabilidade de vazamentos em massa ou de uso posterior por grupos de ransomware.

As digitalizaçãos globais já detectaram centenas de instâncias de Drupal sem adesivos expostos publicamente; a organização Shadowserver está rastreando cerca de 670 instalações sem atualizar, com concentração na América do Norte e na Europa, o que revela uma janela de ataque atraente para atores maliciosos: https://dashboard.shadowserver.org/.... O histórico mostra que o Drupal já foi alvo de explorações anteriores incluídas no catálogo de vulnerabilidades exploradas da CISA, o que reforça a urgência de uma resposta coordenada.
CISA incluiu a vulnerabilidade em sua Known Exploited Vulnerabilities (KEV) Catalog e aplicou a Binding Operational Directive 22-01 para exigir correção rápida no federal civil; no entanto, a agência recomenda que a indústria privada adopte a mesma prioridade. A notificação da CISA sublinha que, se não existirem atenuações viáveis, a descontinuação ou o isolamento temporário do produto em causa devem ser considerados até à aplicação de um adesivo. Consulte a entrada oficial da CISA para orientação e obrigações regulamentares em: https://www.cisa.gov/known-exploited-vulnerabilities-catalog.

Para equipamentos de TI e segurança, o roteiro é claro e deve ser imediato: aplicar os adesivos publicados pelo projeto Drupal, ou se não estiverem disponíveis em seu ambiente, implementar mitigações temporárias recomendadas pelo fornecedor e restringir o acesso público a pontos sensíveis da aplicação. Ao mesmo tempo, é imprescindível elevar as defesas complementares: ativar e revisar registros detalhados de base de dados e aplicação, implantar regras de firewall de aplicativos web (WAF) que bloqueiem padrões de injeção SQL conhecidos, segmentar e minimizar privilégios de contas de base de dados, e garantir cópias de backup fora da rede principal. As organizações que gerem múltiplos sites sob uma mesma instância de Drupal devem priorizar a validação de cada site e a rotação de credenciais se houver suspeita de compromisso.
Além do adesivo imediato, esta crise expõe necessidades estruturais: uma gestão de sistemas mais ágil, testes regulares de segurança em ambientes de produção e pré-produção, e um plano claro de resposta a incidentes que contemple detecção ativa e busca de indicadores de compromisso. O ciclo de vida de uma vulnerabilidade explorada demonstra que não basta reagir; há que integrar controles que reduzam a janela de exposição e acelerar a comunicação entre equipes de desenvolvimento, operações e cibersegurança. Para seguir as atualizações do próprio projeto e obter os adesivos oficiais, convém rever o portal de segurança do Drupal: https://www.drupal.org/security.
Se você dirige ou gerencia sites com Drupal, actue agora: adesivo, confirme a mitigação e procure sinais de atividade anómala. Se você não puder corrigir imediatamente, escreva as instâncias expostas até ter uma rota segura de correção. A rapidez na resposta decidirá se uma vulnerabilidade crítica fica em tentativa detectada ou se torna uma lacuna com consequências duradouras.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...